OpenRouter 安全与可观测
OpenRouter 安全与可观测
允许列表
1 分钟阅读
允许列表
将已知安全的短语从提示词注入检测中排除
提示词注入允许列表让你可以将特定短语标记为安全,使其不被基于正则表达式的提示词注入检测护栏捕获。当你的应用合法使用与注入模式重叠的措辞时,这很有用——例如讨论提示词注入手法的安全培训聊天机器人,或预设回复中包含 “ignore previous instructions” 等短语的客服智能体。
允许列表仅适用于基于正则的检测模式(即提示词注入检测页面列出的模式)。规避检测器——词中字母乱序(typoglycemia)以及 Base64/十六进制编码——不受允许列表影响,因为它们作用于解码或规范化后的文本,在该层面对特定短语做选择性豁免没有意义。
工作原理
扫描请求中的提示词注入时,允许列表中的短语会在检测模式运行之前被遮盖:
- 在消息文本中定位每条允许列表短语(不区分大小写)。
- 将匹配片段替换为中性占位文本,使检测正则无法匹配它们。
- 在遮盖后的文本上运行检测。其余(未列入允许列表的)注入模式仍会被捕获。
- 如果操作是 遮蔽(Redact),允许列表中的短语会在最终输出中还原——只有未列入允许列表的注入模式会被替换为
[PROMPT_INJECTION]。
这意味着你可以允许列表中的某一短语,同时仍捕获同一条消息中的其他注入模式:只有你已列入允许列表的精确短语被豁免,消息中其他危险模式仍会被检测。
匹配规则
- 不区分大小写。 无论消息文本中的字母大小写如何,允许列表条目都会匹配。
- 精确子串匹配。 短语必须在消息中原样出现。不支持通配符和正则。
- 适用于所有操作。 允许列表对
block、flag和redact操作同等生效。
管理模式
允许列表模式按用户在 设置 > 隐私(Settings > Privacy) 中管理。你的允许列表会应用于扫描你请求的每一条护栏——与按护栏配置的检测不同,允许列表以实体为作用域。
添加模式
点击 添加模式(Add pattern) 并输入要加入允许列表的短语。实时字符计数器会显示当前长度与 1,000 字符上限的对比。短语保存后立即生效。
如果已经达到 200 条模式上限,保存会失败并显示错误消息。请先停用或删除一条现有模式以腾出名额。
编辑模式
点击现有模式上的铅笔图标,打开行内编辑表单。系统会在保存前检查重复模式(不区分大小写)——如果已存在相同模式,编辑会被拒绝并显示 toast 通知。
切换启用 / 停用
每条模式都有一个开关。停用的模式会视觉上变暗,检测时不会应用。它们不计入 200 条模式上限。
删除模式
点击模式上的垃圾桶图标即可永久删除。
从活动记录快捷添加
在日志的提示词详情视图中查看护栏事件时,提示词注入事件会显示 加入允许列表(Add to allowlist) 横幅,让你无需前往设置即可将检测到的短语直接加入允许列表。
- 检测到单条模式: 点击横幅即可一步添加。
- 检测到多条模式: 点击横幅展开带复选框的选择器。选择个别模式或使用 全选(Select all),然后点击 添加 N 条模式(Add N patterns) 批量添加。已在允许列表中的模式会从选择器中隐藏,「已添加 N 条(N already added)」链接会带你到 设置 > 隐私 进行管理。
添加后,确认信息会链回 设置 > 隐私,你可以在那里编辑、开关或删除该模式。
限制
- 每个用户最多 200 条启用中的模式。停用(关闭)的模式不计入该上限。
- 每条模式在 UTF-8 编码下最多 1,000 字节(多字节字符计为多个字节)。
- 仅适用于基于正则的模式。 允许列表不影响词中字母乱序检测或 Base64/十六进制编码检测。如果消息触发了其中一种规避检测器,无论允许列表中有哪些条目,整条消息都会被标记/遮蔽。
- 仅精确匹配。 允许列表条目不能使用通配符、正则或模糊匹配。短语必须在消息文本中原样出现。
- 按实体作用域。 允许列表模式作用于账户实体,而不是某条护栏。在个人账户上,该实体是用户本人,由用户管理自己的允许列表。在组织中,实体是组织本身,只有组织管理员可以管理其允许列表(非管理员成员看不到这些控件)。
- 重复检测不区分大小写。 不能添加仅字母大小写不同的两条模式(例如 “Ignore” 和 “ignore” 视为同一模式)。