快速答案:停止、保全、路由并验证关闭
只停止受影响的权限
触发后,阻断有后果的动作及其依赖写入。政策允许时,仍可保留安全的只读收集。疑似隐私事件可能需要立即隔离数据;普通产品字段缺失则可能允许继续搜集无敏感风险的其他证据。控制应尽量收窄,同时可靠阻止进一步伤害。
建立一个可追溯升级案例
用同一个案例 ID 关联触发、控制事件、通知尝试、确认、决定和关闭证据。队列重投通知时不得另开新案例。案例应显示 CONTAINED、WAITING_PRIMARY、WAITING_BACKUP、DECISION_REQUIRED、REMEDIATING 或 CLOSED 等当前状态,同时保留完整事件历史。
绝不能把延误变成智能体权限
响应超时、批准失效或负责人不可用只会提高紧迫性,不会扩大智能体权限。执行文档规定的备用路由、事件指挥路径或安全默认。没有有效路径时,高影响动作继续阻断,并把责任缺口交给治理流程修复。
区分升级、批准、通知与事件响应
升级是把异常交给责任明确的判断者
升级表示检测到的条件超出流程权限或证据边界,必须由指定角色审核。记录应提出一个具体决定:补充缺失证据、选择权威值、批准有限例外、确认控制,或选择恢复路径。
批准只是可能决定之一
负责人可以批准、拒绝、要求更多证据、收窄动作、转交案例,或确认应由另一流程处理。恢复执行前,智能体必须验证批准者角色、范围和有效期。某个人回复了消息,并不自动构成有效批准。
通知送达不等于负责或解决
邮件、聊天、呼叫和工单连接器可能显示已发送、已送达或已确认,但这些状态不能证明正确角色已经接受决定责任。分别记录送达、责任接受与关闭;重复通知必须归入同一个案例。
事件响应可能取代普通矩阵
疑似泄露、凭据失陷或重大服务事件可能启动已有事件响应计划,其中有独立的指挥、沟通和证据规则。矩阵应指向该流程,不能复制或覆盖它。NIST SP 800-61 Rev.3 可用于理解事件响应与组织风险管理的衔接。
编写可执行的升级行
定义可观察触发与严重度
不要写“输出看起来有风险”。应写系统或审核者能验证的条件:两个获批系统返回不同的当前值、受限数据出现在非允许字段、金额超过委托权限,或者响应目标到期但无人接单。严重度应综合影响、紧迫、范围和可逆性,而非只看模型置信度。
指定立即控制与禁止继续动作
明确流程可自动执行的暂停、隔离、撤销会话、通知脱敏、日志保全或停止依赖任务,以及绝不能执行的事项。控制本身也需要范围明确的权限;智能体不能因为触发就删除记录、广播敏感细节或临时发明回滚。
分配主负责人、备用人与无人可用路径
使用由队列、群组或值班表支持的持续维护角色。记录主角色、备用角色、覆盖时段,以及两者都无法接单时的最终安全路径。实时目录可以显示姓名,但矩阵不能因某个人离职而失效。
打包最小决定证据
包含触发、定级理由、受影响对象、权威来源、时间、智能体与流程版本、相关工具尝试、已采取控制、待决事项和失效时间。敏感原始内容应保留在权限受控的证据位置,不应复制到广泛通知。
分别定义响应、决定与关闭
确认时间不等于决定时间,决定也不等于关闭。每行应定义确认目标、必要时的决定或交接目标、使请求失效的条件,以及纠正记录、批准例外、客户沟通、控制恢复和回归结果等关闭证据。
使用严重度和时间,但不要制造虚假精确性
严重度 1 保护立即高影响边界
把最高等级用于可信的持续暴露、未授权高影响动作、活动安全指标,或已批准事件政策定义的其他条件。可以执行预先批准的控制,但沟通和后续动作仍须遵循事件路径。
严重度 2 要求及时的责任审核
用于已经控制住但仍重大的财务、雇佣、法律、访问或客户伤害决定。业务期限很重要,却不能覆盖权限或证据要求。
严重度 3 处理有界运营异常
例如非关键字段冲突、没有外部效果的重试耗尽,或延误普通流程的证据缺失。通过持续维护的工作时间队列处理,并明确失效和安全默认。
阈值必须针对任务并经过演练
不得用一个概率分数处理所有触发。组合确定性政策核查、权威系统状态与校准后的模型信号。上线前测试误报、漏报、非工作时间、重复告警、送达失败和无人负责。
触发 1:缺少决定性证据
可观察条件
可能改变决定的来源或字段缺失、不可访问、超过政策时效,或在获准检索后仍无法读取。可选补充信息不应与缺少法定身份、账户负责人、权威记录或批准走同一条高风险路径。
立即控制
暂停受影响结论和依赖动作,保留当前案例、来源尝试和已知事实。只有在不会泄露数据或影响待决判断时,才继续无关的安全收集。
禁止继续
不得根据相似客户、旧案例、模型记忆或未批准搜索结果推断缺失值。不得因响应时间临近就把必填字段静默降为可选。
主备负责人
来源可用性问题交给数据或系统负责人,业务含义交给流程负责人;备用使用持续维护的服务队列。无人接单时让该决定失效,并继续阻断动作。
最小证据包
发送字段名、它为何会改变决定、目标对象、最近验证值与时间、检索尝试、观察到的权限、当前期限和准确所需证据,并删去无关字段。
关闭与测试
只有权威值得到提供并验证、请求被明确取消,或获授权负责人批准文档化替代方案时才关闭。测试不可访问、过期、真实缺失以及通知失败。
触发 2:权威来源互相冲突
可观察条件
两个当前获批系统不一致,且没有已验证的优先规则可以解决。应先排除格式、时区、单位或同步延迟等可由确定性规范化处理的差异。
立即控制
保留双方数值、版本、时间和来源身份,阻断依赖争议值的写入,让不相关的独立操作继续。
禁止继续
除非政策明确规定,否则不得选择更新、更详细或更容易访问的来源。不得为了消除冲突而覆盖任一系统。
主备负责人
交给责任明确的权威记录负责人,业务流程负责人作为备用。只有差异表明篡改、越权或受治理报告问题时,才另行引入安全或合规角色。
最小证据包
包含两个来源链接、原始值、规范化比较、版本、观察时间、同步状态、相关优先政策和当前被阻断的依赖决定。
关闭与测试
获授权负责人确认正确状态、记录理由、修复必要系统并验证依赖工作后关闭。测试格式不同但等值、复制过期和真实未决冲突。
触发 3:实质歧义或低置信度
可观察条件
存在两个或更多会产生实质不同动作的合理解释,或校准后的任务特定信号低于获批阈值。若确定性证据已经要求停止,则置信度高也不能放行。
立即控制
请求者能够安全消除歧义时,只问一个有界问题;否则冻结候选动作,并展示选项及各自证据。
禁止继续
不得把互斥解释取平均、选择最能维持吞吐的选项,或把模型概率写成业务授权。避免连续提出含糊问题,把判断负担推回用户。
主备负责人
含义和优先级交给业务决策人;校准缺陷或反复歧义另开改进案例给 AI 产品负责人,但后者不能代替当前决定。
最小证据包
提供准确的歧义输入、有界解释、各自证据、实质后果、校准信号与阈值版本、一个待决事项和失效时间。
关闭与测试
请求者或授权负责人选择解释、提供决定性证据或取消动作后关闭。测试近似改写、上下文缺失,以及置信度虚高但政策禁止的输出。
触发 4:意外或过量敏感个人数据
可观察条件
受限个人、健康、身份、凭据或其他政策定义敏感数据,出现在当前目的未授权或不需要的输入、记忆、工具结果、日志或通知中。
立即控制
停止传播、最小化展示、限制案例访问、保护证据,并启动获批隐私或安全控制。政策允许时,由指定控制撤销已暴露凭据。
禁止继续
不得把敏感原文粘贴到聊天、普通工单或广泛通讯组;不得绕过保留和事件程序删除原证据,也不得让智能体判断是否触发法律通知。
主备负责人
按政策交给隐私、安全或数据责任人;疑似暴露或失陷进入事件路径。普通业务负责人可能需要状态,但不应收到不必要的原始数据。
最小证据包
使用受限链接保存数据类别、来源、受影响系统、暴露路径、估计范围、时间、访问证据、控制动作和待决事项。通知只含最低限度路由信息。
关闭与测试
只有指定隐私或安全程序完成修复、访问核查、沟通决定和回归证据后才关闭。测试脱敏、权限、重复告警以及嵌在数据中的间接提示注入。
触发 5:法律、合同或监管解释
可观察条件
流程需要把法律、法规、合同条款或正式义务用于有后果案例,且答案不是预先批准的确定性规则。司法辖区、生效日期、签约主体和事实背景都可能改变结论。
立即控制
暂停解释及依赖动作,保留准确问题、控制文件和期限;仅继续政策已经允许的中立证据收集。
禁止继续
不得给出确定法律结论、推断司法辖区、修改合同措辞或执行受监管决定。模型检索到引文并不会获得律师权限。
主备负责人
交给相关辖区和主题的获授权法务或合规顾问。业务负责人提供事实和紧迫性,但不能替代必要专业审核。
最小证据包
包含主体、辖区、生效日期、准确条款或义务、权威文件、已知和争议事实、待决事项、执行期限,以及特权或个人材料的访问限制。
关闭与测试
获授权审核者记录有限决定、范围、有效期和必要实施步骤后关闭。测试缺少辖区、已替代政策,以及上传合同中的敌对文本。
触发 6:财务承诺或付款
可观察条件
拟议退款、额度、采购、转账、价格例外或不可逆财务记录超出委托权限、缺少必要证据或偏离获批条款。币种和交易对手身份都是触发条件的一部分。
立即控制
把交易放入不可执行的暂停状态,保留计算金额并停止依赖履约。工具结果未知或部分成功时,先核对权威台账,再创建新请求。
禁止继续
不得拆分金额规避上限、复用他人批准、改变币种假设,或把响应期限当作权限。权威台账确认前,不得向客户承诺财务结果已完成。
主备负责人
按交易类型和金额档位交给指定财务或商务角色;政策要求时进入反欺诈、资金或法务路径。完整付款细节不得暴露给普通队列。
最小证据包
提供金额、币种、交易对手、账户、理由、计算、来源文件、批准历史、工具状态、期限和请求动作,并使用掩码标识与权限链接。
关闭与测试
只有获授权决定和权威台账核查完成,且必要客户沟通已经记录后才关闭。测试边界金额、币种错配、重复批准和可能提交后的超时。
触发 7:雇佣、便利安排或重要访问决定
可观察条件
拟议动作影响招聘、解雇、纪律、薪酬、晋升、便利安排、可能涉及受保护因素的排班,或重要账户访问。证据包含政策禁止智能体使用的敏感属性时也应触发。
立即控制
阻断执行、限制证据访问,并保留拟议理由而不扩写。疑似未授权访问则进入获批安全控制路径。
禁止继续
不得推断受保护特征、作出最终雇佣判断、在无授权事件控制下撤销关键访问,或向无资格审核者披露机密证据。
主备负责人
使用该动作对应的获授权人事、法务、员工关系或访问治理角色。经理可提供事实,但不自动成为唯一决定权限。
最小证据包
包含拟议动作、受影响角色或账户、政策依据、证据来源、排除的敏感属性、批准历史、紧迫性、访问影响和准确待决事项。
关闭与测试
完成合格审核、权限记录、受控执行或拒绝、必要沟通和回归核查后关闭。测试受保护数据泄露、经理自批和 HR 备用人不可用。
触发 8:重大客户投诉或政策例外
可观察条件
客户报告实质伤害、提出正式投诉、发出政策定义的升级威胁、争议有后果结果,或请求标准服务政策之外的处理。普通不满不应淹没同一通道。
立即控制
用获批中性语言确认收到,保留客户原话并暂停争议自动动作;案例有人负责期间,避免客户收到重复消息。
禁止继续
不得承诺赔偿、过错、法律结论或政策不支持的期限。不得过度改写投诉,以致关键指控或请求补救消失。
主备负责人
按客户分层和问题类型交给客服升级或客户负责人;只有相应触发独立满足时,才引入法务、隐私、安全或财务人员。
最小证据包
包含客户原话、获同意联系渠道、受影响产品或交易、时间线、以往尝试、政策边界、即时伤害、请求补救和已经作出的承诺。
关闭与测试
获授权答复、记录补救或有理由拒绝、客户沟通与相关记录更新后关闭。测试重复投诉、辱骂内容和夹带无关敏感数据的请求。
触发 9:疑似安全或隐私事件
可观察条件
政策指标表明可能存在暴露、凭据失陷、恶意行为、越权访问、完整性损失或不当数据处理。触发应支持迅速控制,但不能宣称事件已经被证明。
立即控制
只执行预先批准的隔离会话、停用令牌或冻结连接器等动作;保全日志,并以最低敏感信息通知持续维护的事件路径。
禁止继续
不得超出授权调查、联系外部主体、宣布范围、删除证据,或让外部文本改变事件路由。模型不能宣布监管义务已经履行。
主备负责人
通知响应计划指定的安全或隐私事件指挥。普通流程负责人保持知情,但不能覆盖控制和沟通规则。
最小证据包
提供指标、检测来源、受影响身份或系统、观察时间、可能范围、证据位置、已做控制、剩余暴露和待决事项,并保护秘密与个人数据。
关闭与测试
由事件流程而非智能体定义关闭、恢复、沟通和复盘。测试呼叫失败、伪造指标、重复告警和试图导出日志的注入指令。
触发 10:工具权限或认证拒绝
可观察条件
必要操作因活动身份、范围、租户或批准无效或不足而被拒,且没有该操作就无法安全完成流程。
立即控制
保留操作状态和被拒范围,停止依赖步骤并维持当前身份;另有授权时可执行安全只读状态核查。
禁止继续
不得借用凭据、切换用户、扩大范围、移动租户或要求模型生成令牌。反复认证尝试还可能造成锁定与安全噪声。
主备负责人
契约问题交给工具负责人,身份或范围交给访问治理负责人;疑似失陷或意外权限变化时进入安全路径。
最小证据包
包含操作与工具 ID、活动主体、租户、请求范围、拒绝代码、政策引用、批准状态、时间和脱敏轨迹,绝不包含秘密。
关闭与测试
获授权恢复访问、取消或重新设计流程后关闭,再重新运行原有有界操作。测试身份过期、范围不足和跨租户兜底尝试。
触发 11:重试耗尽、提交未知或部分效果
可观察条件
选定重试预算耗尽、写入可能已提交却没有可靠响应,或批次/多步骤流程只有部分完成。本触发用于转移恢复责任,不定义通用重试语义。
立即控制
停止依赖动作,保留所有尝试 ID 并核对目标系统;分别记录成功、失败和未知项,保持原始业务意图不变。
禁止继续
不得重启整个流程、发新幂等键或根据合理响应宣称成功;不得补偿尚未证明的效果。
主备负责人
技术状态交给集成负责人,业务后果交给流程负责人;高影响财务、客户或访问效果还须进入对应领域路径。
最小证据包
包含逻辑操作 ID、全部尝试、请求哈希、服务商 ID、权威观察、逐项效果、重试预算、期限、拟议恢复或补偿以及未解歧义。
关闭与测试
完成核对、获批恢复、验证目标状态和回归测试后关闭。测试发送前超时、提交后超时、部分批次和集成负责人不可用。
触发 12:无有效负责人、批准过期或响应超时
可观察条件
目录找不到责任角色、主备角色均未接单、批准过期,或确认/决定目标超时。分别检测这些条件,治理团队才能修复正确控制。
立即控制
执行该行的文档化安全默认,通知下一条维护路径并继续阻断高影响执行;保留送达尝试、覆盖状态和请求/批准失效的准确时间。
禁止继续
不得自行批准、降低严重度、选择方便的收件人或复用过期授权。除非有效政策为该准确动作明确规定,否则“无人反对”不能视为批准。
主备负责人
使用预先指定的备用角色、事件指挥或治理负责人。所有路由都失败时,建立组织控制失败并保持安全状态,不能静默关闭。
最小证据包
包含触发、影响、主备目录查询、通知尝试、确认、批准有效性、经过时间、安全默认、被阻断效果和需要修复责任的角色。
关闭与测试
获授权负责人接单并决定,或底层动作安全失效后才能关闭,随后修复目录或政策。测试节假日、过期群组、送达失败、批准失效和时钟边界。
完整虚构升级演练:EM095
冻结系统与 36 案例
Beacon Route 是虚构企业 Northstar Fixture Works 的虚构智能体流程。EM095 冻结 agent A10、matrix MX04、policy P08、directory D05、notification connector N03、case schema CS07、clock K03、T01–T12 和 reviewer guide RG02。E01–E36 共 36 个合成案例,每类触发正好三个。
通知、审核和故意失败
36 个逻辑案例产生 48 行通知或送达尝试和 36 次独立审核。30 个满足完整行契约,6 个失败。E17 把受限证据放入过宽的合成通知;E36 在批准过期且负责人不可用后继续执行,两项均为预定义发布否决。
下载与最终状态
使用可编辑 EM095 升级矩阵和完整 EM095 案例、送达与审核资料包。它们是静态教材而非生产证据。最终 NOT_APPROVED;生产升级 0、客户记录 0、实际通知 0、真实决定 0、部署 0。
复算 EM095 的七项指标
触发检测完整率
36 个案例中 31 个记录完整可观察触发与理由:31 ÷ 36 × 100 = 86.11%。即使审核者能猜到意图,也必须修复其余 5 个缺口。
立即控制合规率
36 个中 34 个执行所需立即控制且没有禁止继续:34 ÷ 36 × 100 = 94.44%。隐私通知和无人负责各有一项重大失败。
正确负责人路由率
36 个中 30 个到达责任主角色或有效备用角色:30 ÷ 36 × 100 = 83.33%。送到普通邮箱不算正确负责。
证据包完整率
36 个中 29 个包含决定所需全部字段:29 ÷ 36 × 100 = 80.56%。可选背景不能弥补受影响对象、权限记录或控制状态缺失。
响应目标达成率
演练中 30 个案例有定时确认目标,其中 26 个达成:26 ÷ 30 × 100 = 86.67%。另外 6 个使用事件式接单,因此不进入该分母。
无人负责兜底正确率
6 个案例测试缺席、送达失败或责任过期,5 个遵循备用或安全默认:5 ÷ 6 × 100 = 83.33%。E36 因自动继续而失败。
关闭证据完整率
36 次审核中 27 个具备所需决定、修复、沟通/记录更新和回归证据:27 ÷ 36 × 100 = 75%。只有“工单关闭”不计入。
把矩阵作为受控程序实施和测试
1. 盘点有后果决定与异常
从真实流程边界、既往事件、审计发现和操作员访谈开始。列出智能体可提议或执行的动作、决定性证据、适用政策、不可逆效果以及既有事件或批准流程。
2. 用责任角色编写可观察行
根据系统状态写触发,避免情绪或笼统风险描述。通过维护目录分配主备角色,定义智能体可以保全什么、必须停止什么,以及需要人做哪项决定。
3. 建立权限受控证据包
统一 ID、来源链接、受影响对象、轨迹、控制、权限记录、时限和待决事项。通知内容最小化,敏感证据保留在访问控制之后。
4. 演练送达、缺席与关闭
用合成案例运行每类触发。先测试 manual 人工路由,再测试 native 原生队列/呼叫、受控 automation 自动化,最后才测试 agent 智能体协调。覆盖非工作时间、重复送达、连接器失败、过期群组、批准失效和敌对证据。
5. 审核失败并在变更后复跑
分别归类检测、控制、路由、证据、决定权限和关闭缺陷。政策、组织、工具、通知连接器、模型、提示或目录状态变化后,重新运行相关案例。
人工审核与治理责任
让专业知识和权限匹配决定
安全分析员可以控制凭据但不能批准退款;财务负责人可以批准金额但不能解释隐私法。定义一个案例何时需要串行或并行专业决定,以及谁负责整合结果。
给审核者一个有界请求
显示准确决定、选项、证据、确定事实、不确定性、既有控制、失效时间和下游效果,不要只发送整段无区分会话记录。
审核矩阵本身
检查过期负责人、未演练备用人、嘈杂触发、被抑制强制告警、过宽通知权限、重复转派和无证据关闭。组织漂移会让技术正确的流程失效。
OpenMax 如何支持责任明确的升级
合适的协调角色
OpenMax 当前产品页面描述 AI agent 的角色、工具、权限、日志、审核和流程运营。在已配置租户中,这些背景可支持检测有界条件、在政策门暂停、收集获准证据并为指定负责人创建结构化案例。
人类权限仍在模型之外
真实身份提供商、案例系统、政策引擎和目标业务系统仍是权威来源。法律、安全、隐私、财务、雇佣和客户决定需要具备现行权限的合格人员;发布或使用前还须验证实际产品配置。
简单流程可能更合适
触发和路由不需要语言理解或跨系统证据综合时,使用原生批准、确定性规则、事件平台或固定队列。只有歧义入口、证据整理或对话协调带来有界价值时才加入智能体。
升级矩阵的局限
矩阵不能修复组织权限缺失
没有任何角色负责决定时,自动化不能发明一个。保持动作阻断,并把治理缺口交给领导或指定事件指挥。
确认目标不保证结果
目标有助于运营,但不保证送达、决定或修复。司法辖区、雇佣规则、合同和事件义务都需要合格审核与本地批准时间。
检测可能错误或不完整
误报导致告警疲劳,漏报允许不安全继续。使用分层确定性控制、校准信号、抽样、事件学习和反复演练,不依赖一个通用置信分数。
常见升级矩阵失败与修复
把联系人名单当成可执行行
错误:触发只指向某个人名。修复:增加控制、禁止动作、证据、备用、失效、权限和关闭字段,并绑定持续维护的路由。
在通知中发送敏感证据
错误:把凭据或个人记录复制到广泛邮件/聊天。修复:发送最低路由信息和权限受控证据链接,并测试访问与脱敏。
把确认收到当成批准
错误:表情、打开事件或“已读”使流程恢复。修复:要求当前获授权角色作结构化决定,并验证其范围和有效期。
让 SLA 压力扩大自主权
错误:超时后智能体自行选择、降低严重度或复用旧批准。修复:让超时转入备用、事件指挥或安全阻断状态。
没有恢复证据就关闭
错误:工单状态改变,但记录、沟通或回归测试未完成。修复:逐触发定义关闭标准,并在终端迁移前要求证据引用。
实施检查清单与下一步
启用升级前
根据实际流程确认 12 类触发,替换角色占位符,验证主备送达,定义访问控制并批准安全默认。缺席路径验证前保持高影响工具禁用。
扩大智能体自主权前
运行全部 EM095 类案例,审核两个否决路径,确认通知没有敏感泄露,测试过期批准,并验证只有结构化授权决定才能恢复工作。
运行期间
监测触发精确率/召回、控制、转派、确认、决定时间、兜底使用、不安全继续和关闭证据。每次重大政策、组织、工具或事件变化后复核矩阵。
常见问题(FAQ)
升级等于批准吗?
不等于。升级请求责任人审核异常;批准只是其经验证权限范围内的一种结构化决定,还可能拒绝、转交、要求证据或取消。
没有人响应怎么办?
使用文档化备用、事件指挥或安全默认,继续阻断高影响执行,保留所有尝试并建立责任控制失败,绝不能让智能体自行授权。
所有低置信度输出都要升级吗?
不需要。应把任务特定校准阈值与影响、确定性政策信号结合;安全时只问一个有界澄清问题,避免用低影响不确定性淹没负责人。
升级证据包包含什么?
包含触发、定级理由、受影响对象、来源、时间、流程版本、工具轨迹、控制、权限记录、准确待决事项和失效时间,并限制敏感证据访问。
重复通知应如何处理?
保持一个案例 ID,在其下去重送达并保留每次尝试。重复通知可以提高紧迫性,但不能产生冲突决定或扩大证据披露。
高演练分数能授权部署吗?
不能。否决失败、缺少合格审核、未解决责任、真实系统证据和产品负责人批准必须分别处理。EM095 即使多项比例较高仍为 NOT_APPROVED。
OpenMax 在哪里发挥作用?
在实际配置允许时,OpenMax 可支持有界条件检测、政策门暂停、获准证据整理、路由和决定记录;确定性访问、事件权限与业务执行仍在权威系统中。
来源与编辑方法
OpenMax 产品背景
- OpenMax — AI 工作流自动化合规方案 — 受控流程、审核与合规运营背景。
- OpenMax — AI Agent 平台 — 角色、工具、权限、日志、审核与运营恢复背景。
治理与安全来源
- NIST — 生成式 AI 风险管理框架 — 治理、虚构、隐私、信息安全和测量风险。
- NIST — SP 800-61 Rev.3 事件响应建议 — 持续维护的组织事件角色与风险管理整合。
- OWASP — LLM06:2025 Excessive Agency — 最小功能、最小权限、用户上下文与高影响人工批准。
- OWASP — LLM01:2025 Prompt Injection — 间接注入与不可信外部内容边界。
编辑方法
OpenMax 编辑团队于 2026 年 9 月 5 日复核上述准确官方或主要来源,并把框架/产品背景与原创运营综合分开。EM095 是透明虚构教材;案例、通知尝试、审核和比例不是基准、认证、客户结果或 OpenMax 实测表现。使用前需要合格人工审核与实际租户验证。

