把指南转化为安全试用流程
在使用真实数据前,请先用合成示例完成这些步骤。勾选状态只保留在当前标签页。
随机性与秘密需要受控生命周期
密码学随机的合成词可避免外部词表许可与人工选择偏差。显示的熵只描述理论生成空间;用户修改、复用或选择更短版本都会降低实际强度。
每个账户使用唯一结果,存入密码管理器,并在支持时启用抗钓鱼多因素认证。不要通过聊天、截图或共享日志传递生成的秘密。
HMAC、SRI 与 CIDR 证明不同事实
HMAC 用于共享同一秘密的参与方检查消息完整性;它不是加密,也不是公开来源证明。浏览器工具可对预期摘要进行长度归一比较,但 JavaScript 不保证恒定执行时间。生产服务器应使用平台提供的抗时序比较 API,并严格遵守协议字节规范化。
SRI 把加载资源的字节与已发布哈希比较,却不能证明原始文件可信。CIDR 计算网络边界,但不能决定防火墙方向、云保留地址、IPv6 规则或最小权限策略。
- 不要把秘密写入客户端 bundle。
- 像代码变更一样审核 SRI 更新。
- 独立复核生产网络规则。
把 RAG 容量与指令信任分开
分块大小、重叠和 topK 用于规划上下文容量,不能证明检索质量。请用代表性问题测量召回率、精确率、来源覆盖和引用准确性,并为系统、查询和输出保留空间。
检索内容应被视为数据,而非系统指令。词法注入预扫描可以显示已知信号,却可能漏掉语义、新型或混淆攻击。仍需来源白名单、分离的数据/指令通道、最小工具权限、输出验证和真实红队测试。
- 检索内容不得获得秘密或权限。
- 用 Schema 与白名单约束工具调用。
- 不得把无发现扫描视为安全批准。
把指南转化为可重复的检查流程
请使用这套包含 7 个工具的检查计划来落实《Web Crypto、RAG 与提示词注入的本地安全指南》。目标:深入说明浏览器密码学和 AI 内容扫描能证明什么、不能证明什么,以及如何核验结果。 请先用安全示例代替真实数据,并记录每一步的预期结果与验收决定。
IPv4 CIDR 与子网计算器
- 准备
- IPv4 CIDR 与子网计算器的输入应为单位、周期和计入假设明确的数值。本次处理目标是:计算网络、广播、主机范围与可用 IPv4 地址。处理敏感真实数据前,请先用合成示例确认格式。
- 执行
- 运行设备端处理。IPv4 CIDR 与子网计算器为实现“计算网络、广播、主机范围与可用 IPv4 地址”采用以下可解释方法:公式、中间值、舍入规则和除零边界均保持可见。
- 验收检查
- 验收检查:接受IPv4 CIDR 与子网计算器的结果前,请完成通过手工示例、零值、负值、极值、单位换算以及权威规则进行比较;核验证据应与“计算网络、广播、主机范围与可用 IPv4 地址”这一目标一致。IPv4 CIDR 与子网计算器的使用边界:结果不构成专业财务、医疗、法律或科学建议。
- 预期输出
- IPv4 CIDR 与子网计算器完成后会提供计算结果、所用公式、单位和情景假设,并围绕“计算网络、广播、主机范围与可用 IPv4 地址”组织结果。. 计算网络、广播、主机范围与可用 IPv4 地址。
易记 Passphrase 生成器
- 准备
- 易记 Passphrase 生成器的输入应为您有权检查的、已合成或最小化的代码、配置、标识符或文件内容。本次处理目标是:使用 Web Crypto 和可读合成词生成长密码短语。处理敏感真实数据前,请先用合成示例确认格式。
- 执行
- 运行设备端处理。易记 Passphrase 生成器为实现“使用 Web Crypto 和可读合成词生成长密码短语”采用以下可解释方法:内容不会执行;只应用可解释的静态模式和受限的浏览器操作。
- 验收检查
- 验收检查:接受易记 Passphrase 生成器的结果前,请完成在源位置人工复核,并使用适当的专业安全工具或授权流程独立验证;核验证据应与“使用 Web Crypto 和可读合成词生成长密码短语”这一目标一致。易记 Passphrase 生成器的使用边界:这只是预检查,不保证身份、安全或法规合规。
- 预期输出
- 易记 Passphrase 生成器完成后会提供证据位置、严重程度、误报可能性和下一步核验操作,并围绕“使用 Web Crypto 和可读合成词生成长密码短语”组织结果。. 使用 Web Crypto 和可读合成词生成长密码短语。
HMAC 生成与验证器
- 准备
- HMAC 生成与验证器的输入应为您有权检查的、已合成或最小化的代码、配置、标识符或文件内容。本次处理目标是:在本地生成 HMAC-SHA-256/384/512,并可比较预期摘要。处理敏感真实数据前,请先用合成示例确认格式。
- 执行
- 运行设备端处理。HMAC 生成与验证器为实现“在本地生成 HMAC-SHA-256/384/512,并可比较预期摘要”采用以下可解释方法:内容不会执行;只应用可解释的静态模式和受限的浏览器操作。
- 验收检查
- 验收检查:接受HMAC 生成与验证器的结果前,请完成在源位置人工复核,并使用适当的专业安全工具或授权流程独立验证;核验证据应与“在本地生成 HMAC-SHA-256/384/512,并可比较预期摘要”这一目标一致。HMAC 生成与验证器的使用边界:这只是预检查,不保证身份、安全或法规合规。
- 预期输出
- HMAC 生成与验证器完成后会提供证据位置、严重程度、误报可能性和下一步核验操作,并围绕“在本地生成 HMAC-SHA-256/384/512,并可比较预期摘要”组织结果。. 在本地生成 HMAC-SHA-256/384/512,并可比较预期摘要。
子资源完整性(SRI)哈希生成器
- 准备
- 子资源完整性(SRI)哈希生成器的输入应为您有权检查的、已合成或最小化的代码、配置、标识符或文件内容。本次处理目标是:为本地文件或精确文本生成 SRI 值。处理敏感真实数据前,请先用合成示例确认格式。
- 执行
- 运行设备端处理。子资源完整性(SRI)哈希生成器为实现“为本地文件或精确文本生成 SRI 值”采用以下可解释方法:内容不会执行;只应用可解释的静态模式和受限的浏览器操作。
- 验收检查
- 验收检查:接受子资源完整性(SRI)哈希生成器的结果前,请完成在源位置人工复核,并使用适当的专业安全工具或授权流程独立验证;核验证据应与“为本地文件或精确文本生成 SRI 值”这一目标一致。子资源完整性(SRI)哈希生成器的使用边界:这只是预检查,不保证身份、安全或法规合规。
- 预期输出
- 子资源完整性(SRI)哈希生成器完成后会提供证据位置、严重程度、误报可能性和下一步核验操作,并围绕“为本地文件或精确文本生成 SRI 值”组织结果。. 为本地文件或精确文本生成 SRI 值。
RAG 分块与上下文预算规划器
- 准备
- RAG 分块与上下文预算规划器的输入应为明确说明目标、受众、上下文、约束和预期输出格式的指令。本次处理目标是:统一规划文档、分块、重叠、检索数量与输出预算。处理敏感真实数据前,请先用合成示例确认格式。
- 执行
- 运行设备端处理。RAG 分块与上下文预算规划器为实现“统一规划文档、分块、重叠、检索数量与输出预算”采用以下可解释方法:基于规则的检查会拆分指令组成部分,不调用远程模型。
- 验收检查
- 验收检查:接受RAG 分块与上下文预算规划器的结果前,请完成在模型上用正常、缺少上下文、冲突、敏感数据和提示词注入案例测试;核验证据应与“统一规划文档、分块、重叠、检索数量与输出预算”这一目标一致。RAG 分块与上下文预算规划器的使用边界:工具不调用远程模型,也不生成或验证模型输出。
- 预期输出
- RAG 分块与上下文预算规划器完成后会提供可编辑的提示词草稿、覆盖指标和明确的改进项,并围绕“统一规划文档、分块、重叠、检索数量与输出预算”组织结果。. 统一规划文档、分块、重叠、检索数量与输出预算。
提示词注入风险预扫描
- 准备
- 提示词注入风险预扫描的输入应为明确说明目标、受众、上下文、约束和预期输出格式的指令。本次处理目标是:在本地查找覆盖指令、索取秘密与滥用工具的信号。处理敏感真实数据前,请先用合成示例确认格式。
- 执行
- 运行设备端处理。提示词注入风险预扫描为实现“在本地查找覆盖指令、索取秘密与滥用工具的信号”采用以下可解释方法:基于规则的检查会拆分指令组成部分,不调用远程模型。
- 验收检查
- 验收检查:接受提示词注入风险预扫描的结果前,请完成在模型上用正常、缺少上下文、冲突、敏感数据和提示词注入案例测试;核验证据应与“在本地查找覆盖指令、索取秘密与滥用工具的信号”这一目标一致。提示词注入风险预扫描的使用边界:工具不调用远程模型,也不生成或验证模型输出。
- 预期输出
- 提示词注入风险预扫描完成后会提供可编辑的提示词草稿、覆盖指标和明确的改进项,并围绕“在本地查找覆盖指令、索取秘密与滥用工具的信号”组织结果。. 在本地查找覆盖指令、索取秘密与滥用工具的信号。
提示词测试用例矩阵生成器
- 准备
- 提示词测试用例矩阵生成器的输入应为明确说明目标、受众、上下文、约束和预期输出格式的指令。本次处理目标是:为提示词构建正常、边界、滥用与歧义测试用例。处理敏感真实数据前,请先用合成示例确认格式。
- 执行
- 运行设备端处理。提示词测试用例矩阵生成器为实现“为提示词构建正常、边界、滥用与歧义测试用例”采用以下可解释方法:基于规则的检查会拆分指令组成部分,不调用远程模型。
- 验收检查
- 验收检查:接受提示词测试用例矩阵生成器的结果前,请完成在模型上用正常、缺少上下文、冲突、敏感数据和提示词注入案例测试;核验证据应与“为提示词构建正常、边界、滥用与歧义测试用例”这一目标一致。提示词测试用例矩阵生成器的使用边界:规则检查不能证明真实模型行为;请使用代表性案例复测。
- 预期输出
- 提示词测试用例矩阵生成器完成后会提供可编辑的提示词草稿、覆盖指标和明确的改进项,并围绕“为提示词构建正常、边界、滥用与歧义测试用例”组织结果。. 为提示词构建正常、边界、滥用与歧义测试用例。
IPv4 CIDR 与子网计算器适用以下边界:IPv4 CIDR 与子网计算器的使用边界:结果不构成专业财务、医疗、法律或科学建议。 如果未满足该条件,请勿把输出传递到工作流的下一步。
落实《Web Crypto、RAG 与提示词注入的本地安全指南》时,请记录工具名称、所选设置、浏览器版本,以及“使用IPv4 CIDR 与子网计算器完成:计算网络、广播、主机范围与可用 IPv4 地址”的接受或拒绝理由,而不是敏感内容。这样既能重复检查,也不会复制真实数据。