Lakera是什么
Lakera是一套面向生成式AI应用和智能代理的安全平台,现已成为Check Point AI Security产品体系的一部分。它通过AI资产发现、风险评估、运行时护栏和红队测试,帮助团队在部署前后识别并阻断模型安全风险。
平台原有的Lakera Guard能力目前主要以AI Guardrails呈现,开发文档和部分技术资源仍保留Lakera名称。产品重点不是生成内容,而是检查用户输入、模型输出、检索内容和工具调用是否违反安全策略。
公司与产品现状
Check Point于2025年宣布收购Lakera,并在同年完成交易。收购后,Lakera的护栏能力被纳入更完整的AI安全产品线,原有客户仍可通过现行控制台和接口使用相关功能。
| 阶段 | 品牌或产品 | 当前含义 |
|---|---|---|
| 收购前 | Lakera Guard | 面向大语言模型应用的运行时安全护栏 |
| 收购后 | Check Point AI Guardrails | 延续输入输出筛查、策略与日志能力 |
| 扩展产品 | AI Agent Security | 增加代理发现、风险评估和运行时保护 |
| 安全测试 | AI Red Teaming | 在上线前自动测试模型与代理的攻击面 |
两类核心产品
企业可以单独部署运行时护栏,也可以采用覆盖代理资产全生命周期的AI Agent Security。后者包含护栏能力,并把发现、评估和持续防护放在同一管理流程中。
| 产品 | 核心能力 | 适合场景 | 交付状态 |
|---|---|---|---|
| AI Guardrails | 检查提示词、响应、检索内容和工具交互 | 聊天机器人、检索增强生成、内部助手和模型接口 | 可用 |
| AI Agent Security | 代理发现、姿态评估、风险关联和运行时保护 | 企业级代理治理与规模化部署 | 部分能力处于早期访问阶段 |
| AI Red Teaming | 自动化攻击测试、风险评分和结果导出 | 上线前验证及持续安全评估 | 可用 |
AI代理发现
代理发现模块连接企业使用的代理平台,建立统一资产清单。它可以识别代理、工作流、工具、数据连接和权限关系,减少团队不知道哪些AI代理正在运行的问题。
- 支持连接Amazon Bedrock及AgentCore环境。
- 支持检查Google Cloud中的代理资产。
- 支持Microsoft Copilot Studio工作区。
- 支持Salesforce Agentforce代理。
- 支持n8n自动化工作流。
- 支持Relevance AI代理平台。
- 可在统一视图中查看资产及其风险关系。
代理风险评估
风险评估会分析代理配置、权限、工具和数据访问关系,并把多个单点问题关联成可处理的风险路径。结果按照严重程度排序,便于安全团队优先处理可能造成真实业务影响的组合风险。
| 风险类别 | 检查重点 | 可能影响 |
|---|---|---|
| 过度自主权 | 代理是否能在缺少确认时执行高影响操作 | 误操作、越权执行或不可逆变更 |
| 身份与密钥 | 令牌、凭据和服务身份是否暴露或权限过大 | 账号接管和横向移动 |
| 供应链与出处 | 模型、插件、工具及组件是否可信 | 恶意依赖和未经批准的服务接入 |
| 数据泄露 | 代理是否接触敏感数据并可能对外输出 | 隐私、知识产权和合规风险 |
| 治理与维护 | 所有者、更新、监控和审批是否完整 | 影子AI和长期无人维护 |
| 风险组合 | 多个低级问题是否形成高影响攻击路径 | 单项检查难以发现的系统性风险 |
运行时安全护栏
AI Guardrails在应用与模型之间执行实时筛查,可以只记录风险,也可以直接拦截违规请求。它适合覆盖用户输入、模型响应、检索片段、工具描述和工具返回结果。
提示注入与越狱防护
Prompt Defense用于识别直接提示注入、间接注入、越狱和操纵系统指令的尝试。间接攻击可能隐藏在网页、文件、知识库片段或工具返回内容中,因此需要在代理每一步交互时检查。
内容与数据防护
- 识别仇恨、暴力、自残、性内容和其他不合规类别。
- 检测个人身份信息及敏感数据泄露。
- 降低系统提示词和内部指令被套取的风险。
- 识别恶意链接及可疑跳转内容。
- 限制代理偏离授权任务或执行无关操作。
- 通过工具允许列表和拒绝列表控制可调用能力。
- 为特定行业和企业规则配置自定义护栏。
检索增强生成与工具调用防护
在检索增强生成流程中,平台可以分别检查用户问题、检索到的上下文和模型最终回答。这样既能发现用户直接攻击,也能识别知识库文档中隐藏的恶意指令。
对于代理和工具调用,应在每个推理步骤前后执行安全检查,而不是只检查最终答案。工具描述、参数、执行结果和外部协议上下文都可能成为间接提示注入入口。
Guard API工作方式
开发者通过Guard API提交待检查的消息、角色和策略信息,接口返回违规状态及检测结果。应用随后根据策略决定放行、记录、替换提示或终止当前交互。
- 在控制台创建项目并取得访问凭据。
- 为应用选择预设防御并配置需要执行的策略。
- 在用户输入送入模型前调用Guard接口。
- 在检索内容、工具结果和模型输出进入下一步前再次检查。
- 读取违规类别和处理结果,并执行阻断或降级逻辑。
- 在控制台查看日志、趋势和误报情况。
- 根据真实业务数据调整策略及阈值。
- 将高风险事件发送到企业安全运营流程。
检测模式与强制模式
| 模式 | 行为 | 适合阶段 | 注意事项 |
|---|---|---|---|
| Detect | 识别并记录风险,但不直接中断业务 | 试运行、基线建立和误报评估 | 风险内容仍可能到达模型或用户 |
| Enforce | 按照策略阻断或处置违规交互 | 生产环境和高风险业务 | 上线前应验证业务容错和回退提示 |
API与平台能力
当前接口以第二版Guard能力为主,并提供结果查询、策略和项目管理等企业功能。自托管部署还提供健康检查、配置检查和服务就绪状态接口,便于接入容器编排与运维监控。
| 能力 | 用途 | 可用范围 |
|---|---|---|
| Guard | 提交内容并执行安全筛查 | 社区版与企业版 |
| 结果查询 | 按请求读取检测详情 | 取决于项目配置 |
| 策略管理 | 创建和维护防御策略 | 企业SaaS平台 |
| 项目管理 | 隔离应用、环境和访问权限 | 企业SaaS平台 |
| 健康与就绪检查 | 监控服务状态和部署可用性 | 自托管版本 |
| 结构化日志与指标 | 连接可观测性和安全系统 | 企业及自托管环境 |
SaaS与自托管对比
| 对比项 | SaaS托管版 | 企业自托管版 |
|---|---|---|
| 部署位置 | 由厂商托管的区域服务 | 部署在客户控制的基础设施 |
| 模型与策略更新 | 平台托管并持续更新 | 客户管理版本、扩容和更新节奏 |
| 管理界面 | 包含控制台、日志、分析和测试工具 | 以配置、日志、指标和企业运维体系为主 |
| 策略存储 | 由平台管理 | 可使用兼容对象存储的策略文件 |
| 数据控制 | 通过区域和保留设置管理 | 数据处理边界由客户环境控制 |
| 特色能力 | 便捷运维、分析与托管校准 | 隔离环境、客户密钥和本地安全要求 |
| 采购方式 | 社区额度或企业合同 | 企业许可证及部署服务 |
数据区域与语言支持
SaaS可选择美国东部、美国西部、欧盟爱尔兰和亚洲新加坡等处理区域,企业还可配置日志存储与允许处理区域。组织应根据数据驻留、跨境传输和内部合规要求选择区域。
平台支持一百多种语言,适合多语言聊天机器人和跨地区代理应用。实际识别效果会受到语言、领域、提示长度和业务上下文影响,仍需使用自身数据进行评估。
AI红队测试
AI Red Teaming用于在上线前或版本更新后自动攻击模型、代理和自定义接口。它覆盖安全、安全性和负责任AI类别,并把测试结果汇总为风险评分及可导出的结构化报告。
- 测试直接模型接口、聊天应用和AI代理。
- 自动生成并执行多类对抗性攻击。
- 记录攻击提示、响应、分类和成功状态。
- 帮助比较不同版本、策略和模型的风险变化。
- 支持把结果导出为JSON或CSV文件。
- 适合安全评审、发布门禁和回归测试。
红队SDK
Lakera Red提供面向TypeScript和Python的预览版SDK,可把自定义应用或内部接口接入测试任务。部署组件采用主动向外连接方式,企业仍应评估运行环境、依赖版本和测试数据边界。
- 准备与生产隔离的测试目标和专用账号。
- 安装对应语言的SDK并配置测试凭据。
- 实现目标适配器,将攻击输入发送到模型或代理。
- 返回模型输出和必要的运行状态。
- 选择测试类别、范围和最大请求量。
- 执行扫描并检查高风险成功案例。
- 修复提示、工具权限、数据访问或护栏配置。
- 再次运行相同测试集验证修复效果。
价格与套餐
价格信息于2026年8月23日核验,实际金额、税费、汇率和优惠可能变化,最终以结算页面显示为准。
Lakera采用免费社区额度与企业定制合同并行的模式。社区方案适合原型验证,生产系统通常需要根据请求规模、上下文长度、部署方式和企业功能联系销售。
| 套餐或版本 | 价格 | 计费周期 | 核心权益或额度 | 适合用户 |
|---|---|---|---|---|
| Community | 免费 | 每月刷新 | 每月最多1万次筛查请求,提供基础Guard接入 | 个人开发者、原型和小规模测试 |
| Enterprise SaaS | 定制报价 | 合同约定 | 灵活月请求量、较大上下文、权限控制、安全系统集成和数据保留设置 | 生产应用和多团队组织 |
| Enterprise Self-hosted | 联系销售 | 许可证合同 | 客户环境部署、策略文件、日志指标和自主管理更新 | 受监管、隔离网络和严格数据边界场景 |
| AI Agent Security | 联系销售 | 合同约定 | 代理发现、风险评估和运行时保护 | 需要统一治理大量AI代理的企业 |
| AI Red Teaming | 联系销售 | 合同约定 | 自动化攻击测试、风险评分和结果导出 | 安全团队、模型平台和发布审核流程 |
企业安全与合规
产品提供角色权限、日志、数据保留设置和安全系统集成,并公开说明其企业安全与隐私控制。采购方仍需结合自身监管义务审查数据处理协议、子处理方、事件响应和删除机制。
- 确认提示词、响应和检测日志分别保存多久。
- 确定项目所使用的处理区域和日志区域。
- 限制能查看原始交互内容的管理员角色。
- 对敏感字段进行最小化、遮蔽或令牌化。
- 将高风险事件接入企业安全信息与事件管理系统。
- 为模型、代理和工具变更建立重新测试流程。
- 在正式采购前完成数据处理和合规评审。
GitHub与开源状态
Lakera核心平台、Guard检测模型和企业控制台不是开源产品。其官方GitHub组织曾发布演示、研究和辅助项目,但当前公开仓库大多已归档,不能据此认为商业平台可自行部署。
| 公开项目类型 | 示例 | 许可证或状态 | 与商业产品的关系 |
|---|---|---|---|
| 安全研究工具 | Canica | MIT许可证,已归档 | 研究与实验工具,不是Guard核心引擎 |
| 浏览器扩展 | Lakera扩展 | GPL第三版,已归档 | 独立客户端项目 |
| 基准与演示 | Gandalf相关项目和基准 | 部分为分支或已归档 | 用于研究、演示或评测 |
| 模型辅助组件 | ONNX CLIP等 | MIT许可证,已归档 | 不等于商业检测模型 |
| 商业平台 | AI Guardrails与Agent Security | 闭源商业服务 | 需使用云服务或企业许可证 |
适合哪些用户
- 正在上线大语言模型应用的开发团队。
- 需要保护检索增强生成知识库的企业。
- 管理多平台AI代理和影子AI资产的安全团队。
- 需要阻断提示注入、越狱和数据泄露的产品负责人。
- 希望建立模型发布安全门禁的平台工程团队。
- 需要自托管或指定数据区域的受监管组织。
- 开展生成式AI渗透测试和风险评估的顾问。
产品优势
- 同时覆盖资产发现、风险评估、运行时防护和红队测试。
- 能够检查用户输入、模型输出、检索上下文和工具调用。
- 提供检测与强制两种运行模式,便于分阶段上线。
- 支持SaaS和企业自托管部署。
- 支持多语言应用和多个数据处理区域。
- 可与日志、监控和安全运营流程集成。
- 免费社区额度适合开发者先完成技术验证。
限制与注意事项
任何护栏都不能保证阻断所有未知攻击,也可能产生误报或漏报。厂商公布的高检测率、低延迟和低误报率属于特定测试条件下的产品指标,不应直接视为所有语言、模型和业务的实际结果。
- 完整代理安全能力仍可能处于早期访问或分阶段开放。
- 企业版没有公开固定价格,采购成本需要单独评估。
- 每一步调用护栏会增加请求次数、延迟和运维复杂度。
- 长上下文、多语言和特定行业术语需要单独测试。
- 自定义策略过严可能影响正常用户和代理任务。
- 自托管版本需要客户承担扩容、监控、升级和故障恢复。
- 已归档的开源仓库不应作为持续维护能力的证明。
- 护栏不能替代身份权限、密钥管理和人工审批。
选型与验证建议
- 列出需要保护的模型、代理、知识库和工具。
- 按数据敏感度和可执行权限划分风险等级。
- 使用真实但脱敏的历史请求建立测试集。
- 先以Detect模式测量误报、漏报和延迟。
- 逐项启用提示注入、内容、数据和工具防御。
- 对高风险操作增加身份校验与人工确认。
- 运行红队测试并保存版本间对比结果。
- 确认月请求量、上下文大小和峰值并发成本。
- 评估SaaS区域或自托管方案的数据边界。
- 通过回归测试后再切换到Enforce模式。
常见问题
Lakera现在叫什么?
Lakera已并入Check Point,核心护栏能力主要以Check Point AI Guardrails继续提供。部分控制台、文档、SDK和历史技术资源仍会使用Lakera名称。
Lakera能防止提示注入吗?
可以识别直接与间接提示注入、越狱和系统指令操纵,并可在策略模式下阻断请求。实际效果取决于语言、上下文、策略和攻击类型,需要持续测试。
免费版有多少额度?
Community方案每月最多提供1万次筛查请求,适合原型和小规模验证。企业生产使用的请求量、上下文和功能需要定制合同。
支持自托管吗?
企业客户可以洽谈自托管部署,在自有基础设施内运行护栏并管理策略、日志和扩容。具体技术要求和许可证费用需要销售确认。
Lakera是开源项目吗?
不是,商业护栏、代理安全平台和检测模型均为闭源产品。官方GitHub中的开源或已归档项目只涵盖部分研究工具、扩展和演示代码。
是否适合保护AI代理?
适合,它不仅能检查提示词和回答,还能发现代理资产、评估工具权限与数据关系,并在运行时检查代理步骤。高风险动作仍应设置最小权限和人工批准。
总结
Lakera已经从单一大语言模型护栏扩展到Check Point旗下的企业AI安全体系,覆盖代理发现、风险评估、运行时防护和自动化红队测试。它适合需要把生成式AI安全纳入开发和安全运营流程的团队。
个人开发者可用每月1万次免费筛查请求验证Guard接入,企业则需根据部署、区域、请求量和治理功能询价。选择前应使用真实业务测试检测率、误报、延迟和成本,并把护栏与身份、权限、审批和监控共同部署。
桂公网安备45132202000164号