jpanchak/personal-intelligence-security

GitHub: jpanchak/personal-intelligence-security

一套面向本地优先个人 AI 助手的防御性安全架构文档,系统性地设计了提示注入隔离、持久化记忆防护、静态加密与最小权限云边界。

Stars: 0 | Forks: 0

# Pi — 安全架构(公开) **Pi (Personal Intelligence)** 是一个本地优先的个人 AI 助手:在所有者机器上的加密 Life Store,一个专为*保留完整历史的当前事实*、引用召回以及(后续的)授权操作而设计的记忆层。 本仓库发布了该系统的**防御性安全设计**——不包括私有语料库、内部运维手册,也不包含任何凭证。 ## 为什么会有此设计 那些能够摄取电子邮件、消息和文档的个人 AI 助手带来了尖锐的双重用途问题: 1. **不可信内容**不断涌入(邮件、聊天、附件)。 2. **持久化记忆**会使一次成功的注入变得*持久*——这比单次错误回答更糟糕。 3. **操作**(如果启用)会将指令遵循转化为现实世界中的副作用。 4. **云端推理**会在合同和技术控制下,短暂地将明文数据移出设备。 Pi 的安全工作将这些问题视为一等一的工程问题,而不是政策上的注脚。 ## 安全立场(概述) Pi 最有价值的资产不是任何单一的大模型回答——它是位于他人内容流之上的**持久化记忆层**以及任何**可写的操作面**。受防御的边界按优先级排序为:(1) 记忆写入路径(被投毒的记忆会持续存在并不断累积),(2) 静态密文(设备被盗是现实中存在的物理威胁),(3) 云边界(注重配置规范和最小权限,而非盲目信任),(4) 一小部分原生/sidecar 依赖项的供应链。**Prompt injection 并没有被“解决”。** 该设计旨在构建多层防御体系,在大模型能力薄弱之处设置确定性闸门,并通过 eval 探针确保发生回退时能够显著暴露问题。 ## 本仓库包含的内容 | 路径 | 内容 | |---|---| | [`SECURITY.md`](./SECURITY.md) | 如何报告问题;高层次的保证与非保证 | | [`docs/security-architecture.md`](./docs/security-architecture.md) | 排序的威胁模型、加密态势、注入隔离层 (L0–L5)、权限、网络白名单、备份威胁模型 | | [`docs/blog/injection-layers.md`](./docs/blog/injection-layers.md) | 关于 L0–L5 防御体系的简短工程笔记 | | [`examples/`](./examples/) | 教学性质的 TypeScript 草图(信任分类、egress 默认拒绝、fail-closed 签名守卫) | | [`LICENSE`](./LICENSE) | MIT | ## 设计亮点 - **摄取时的信任分类** —— 所有者通道 vs 摄取内容 vs 助手输出;信任度不会通过启发式方法被提升。 - **结构化的数据/指令分离** —— 不可信文本只能通过加固的封装进入 prompt。 - **写入路径注入扫描** —— 确定性检查 + 模型分类器;扫描器出错时执行 fail-closed。 - **确定性的记忆写入闸门** —— 偏好设置/技能仅能来自经过身份验证的所有者通道;被隔离的项目无法影响行为记忆。 - **操作来源检查** —— 摄取的内容只能是操作的*对象*,绝不能是操作的*作者*。 - **应用层加密** —— 应用于 Pi 控制的存储;平台磁盘加密作为深度防御。 - **守护进程强制执行的 egress 白名单** —— 对持有密钥和语料库访问权限的进程,默认拒绝其出站网络请求。 - **最小权限的云端推理** —— 锁定的模型/路由;在适用情况下采用 retention-mode fail-closed;设计上就不存在基于客户数据进行训练的路径。 - **客户端加密的异地备份** —— 灾难恢复时,只有密文会离开设备。 - **评估测试体系包含注入抵抗探针** —— 植入的对抗性内容绝不能被遵循;隔离区依然作为可引用的约束手段,而不是静默丢弃。 ## 本文档不涉及的内容 - 不声称注入是不可能的。 - 不是渗透测试报告或漏洞名人堂。 - 不是多租户 SaaS 安全 —— Pi 是单用户、本地优先的。 - 不是邀请你测试你不拥有的系统。这里描述的所有研究都是针对**所有者授权的**个人基础设施进行的。 ## 相关的公开立场 我严格将高级 AI 工具用于**授权的防御性工作**:安全设计、威胁建模、实施审查,以及对属于我或获得明确许可测试的系统进行加固。我不使用它们进行未经授权的访问、恶意软件开发或滥用。 ## 许可证 MIT —— 见 [`LICENSE`](./LICENSE)。 发布文档是为了透明度和防御性教育。`examples/` 中的 TypeScript 文件是架构文档中描述的不变量的说明性草图,不是生产环境的 Pi 守护进程;请仅在你被授权修改的基础设施上,将相关想法移植到你自己的系统中。 ## 联系方式 - 本仓库的 GitHub issues(安全敏感问题:见 [`SECURITY.md`](./SECURITY.md)) - LinkedIn: [jonathanpanchak](https://www.linkedin.com/in/jonathanpanchak)
标签:个人助理, 人工智能, 威胁建模, 安全架构, 提示注入防御, 数据加密, 本地优先, 源代码安全, 用户模式Hook绕过, 防御加固