NIST AI RMF 概念
意图、风险预算、监控、可追溯性、人工审批和已知限制可支持治理流程,但 Agent Guard 未获得 NIST 认证。
Agent Guard 可以提供本地技术控制与证据。组织仍需负责模型风险、授权、法律依据、策略设计、人工监督、供应商审核、保留和事件响应。
本页面用于说明产品实践,不构成认证或法律意见。
| 主题 | 产品实践 | 证据与边界 |
|---|---|---|
| 授权 | 按 Origin 授权和可选权限 | 只为用户明确授权的网站请求访问。 |
| 目的与意图 | Intent Contract | 定义允许的网站、动作、数据类别、目的地、有效期和预算。 |
| 人工监督 | Approval Gate 与新鲜用户在场要求 | 在支持的高影响动作提交前暂停并要求明确审批。 |
| 数据最小化 | 仅类别的持久审计 | 不会有意保留原始值;导出使用脱敏元数据。 |
| 可追溯性 | 本地事件时间线、Lineage、Session Diff 与哈希链 | 支持审核策略输入、决策、审批、动作和结果。 |
| 管理员控制 | Managed Policy 与签名策略包 | 允许组织默认值和受约束的本地覆盖。 |
| 安全失败 | Guard Health、Profile、风险预算、Panic Lock | 公开覆盖状态,并为支持的动作提供有限控制。 |
| 用户控制 | 可撤销权限、规则、历史和授权 | 用户或管理员可以删除访问与本地状态。 |
意图、风险预算、监控、可追溯性、人工审批和已知限制可支持治理流程,但 Agent Guard 未获得 NIST 认证。
本地策略、职责、证据、变更审核和控制可能支持 AI 管理体系;认证适用于组织和经审计的管理体系,而不是单个扩展。
Prompt Injection、过度代理权限、工具滥用、敏感数据暴露和监控不足均是相关设计问题;覆盖取决于支持的浏览器可见通道。
类别最小化和本地存储可以降低暴露,但控制者与处理者仍需单独判断法律依据、告知、权利、保留和供应商义务。