Lakera是什麼
Lakera是一套用於生成式AI應用程式及智慧代理的安全管理平台,現已成為Check Point AI Security產品體系的一部分。它透過AI資產檢測、風險評估、運行時監控以及紅隊測試等功能,協助團隊在部署前後識別並阻斷模型所面臨的安全風險。
平台原有的Lakera Guard功能,目前主要以AI Guardrails的形式呈現,而開發文件及部分技術資源仍沿用Lakera這個名稱。此產品的重點不在於生成內容,而在於檢查使用者輸入的資料、模型輸出的結果、搜尋到的內容以及工具調用行為是否違反了安全策略。
公司與產品現狀
Check Point在2025年宣布收購Lakera,並在同年完成交易。收購之後,Lakera的防護技術被納入更完善的AI安全產品線中,原有的客戶仍可透過現有的控制台和介面來使用相關功能。
| 階段 | 品牌或產品 | 當前含義 |
|---|---|---|
| 收購前 | Lakera Guard | 面向大語言模型應用的運行時安全護欄 |
| 收購後 | Check Point AI Guardrails | 延續輸入輸出篩查、策略與日誌能力 |
| 擴展產品 | AI Agent Security | 增加代理發現、風險評估和運行時保護 |
| 安全測試 | AI Red Teaming | 在上線前自動測試模型與代理的攻擊面 |
兩類核心產品
企業可以單獨部署運行時防護機制,也可以採用能覆蓋代理資產整個生命週期的 AI Agent Security。後者除了具備防護功能外,還將發現、評估及持續防護整合在相同的管理流程中。
| 產品 | 核心能力 | 適合場景 | 交付狀態 |
|---|---|---|---|
| AI Guardrails | 檢查提示詞、回應、檢索內容和工具互動 | 聊天機器人、檢索增強生成、內部助手和模型介面 | 可用 |
| AI Agent Security | 代理發現、姿態評估、風險關聯和運行時保護 | 企業級代理治理與規模化部署 | 部分能力處於早期訪問階段 |
| AI Red Teaming | 自動化攻擊測試、風險評分和結果導出 | 上線前驗證及持續安全評估 | 可用 |
AI代理發現
代理發現模組能連接到企業所使用的代理平台,從而建立統一的資產清單。它可識別各種代理、工作流程、工具、資料連線以及權限關係,這樣就能避免團隊無法知道有哪些 AI 代理正在運作的问题。
- 支援連接Amazon Bedrock及AgentCore環境。
- 支援檢查Google Cloud中的代理資產。
- 支援Microsoft Copilot Studio工作區。
- 支援Salesforce Agentforce代理。
- 支援n8n自動化工作流。
- 支援Relevance AI代理平台。
- 可在統一視圖中查看資產及其風險關係。
代理風險評估
風險評估會分析代理配置、權限、工具以及資料存取關係,並將多個單點問題整合為可處理的風險路徑。其結果會依嚴重程度排序,以便安全團隊優先處理那些可能對實際業務造成影響的風險組合。
| 風險類別 | 檢查重點 | 可能影響 |
|---|---|---|
| 過度自主權 | 代理是否能在缺少確認時執行高影響操作 | 誤操作、越權執行或不可逆變更 |
| 身份與密鑰 | 令牌、憑證和服務身份是否暴露或權限過大 | 帳號接管和橫向移動 |
| 供應鏈與出處 | 模型、插件、工具及組件是否可信 | 惡意依賴和未經批准的服务接入 |
| 資料洩露 | 代理是否接觸敏感數據並可能對外輸出 | 隱私、知識產權和合規風險 |
| 治理與維護 | 所有者、更新、監控和審批是否完整 | 影子AI和長期無人維護 |
| 風險組合 | 多個低級問題是否形成高影響攻擊路徑 | 單項檢查難以發現的系統性風險 |
運行時安全護欄
AI Guardrails會在應用程式與模型之間進行即時篩查,既可以僅記錄風險,也能直接攔截違規請求。它適用於覆蓋使用者輸入、模型回應、搜尋結果片段、工具說明以及工具返回的結果。
提示注入與越獄防護
Prompt Defense用於識別直接提示注入、間接注入、越獄以及操縱系統指令的嘗試。間接攻擊可能隱藏在網頁、檔案、知識庫片段或工具返回的內容中,因此需要在代理處理每一個互動步驟時進行檢查。
內容與數據防護
- 識別仇恨、暴力、自殘、性內容和其他不合規類別。
- 檢測個人身份資訊及敏感數據洩露。
- 降低系統提示詞和內部指令被套取的風險。
- 識別惡意連結及可疑跳轉內容。
- 限制代理偏離授權任務或執行無關操作。
- 透過工具允許清單和拒絕清單控制可調用能力。
- 為特定行業和企業規則配置自訂護欄。
檢索增強生成與工具調用防護
在檢索增強生成流程中,平台可以分別檢查用戶問題、檢索到的上下文以及模型最終的回答。如此一來,不僅能發現用戶的直接攻擊,也能識別出知識庫文件中隱藏的惡意指令。
對於代理和工具的呼叫,應在每個推理步驟之前和之後都進行安全檢查,而非僅檢查最終的答案。工具的說明、參數、執行結果以及外部協議的上下文,都可能成為間接提示注入的入口。
Guard API工作方式
開發者透過 Guard API 提交待檢查的訊息、角色及策略資訊,介面會回傳違規狀態及檢測結果。應用程式接著會根據策略決定是否放行、記錄、顯示提示,或終止目前的互動。
- 在控制台建立專案並取得存取憑證。
- 為應用選擇預設防禦並配置需要執行的策略。
- 在用戶輸入送入模型前調用Guard介面。
- 在檢索內容、工具結果和模型輸出進入下一步前再次檢查。
- 讀取違規類別與處理結果,並執行阻斷或降級邏輯。
- 在控制台查看日誌、趨勢和誤報情況。
- 根據真實業務數據調整策略及閾值。
- 將高風險事件發送到企業安全運營流程。
檢測模式與強制模式
| 模式 | 行為 | 適合階段 | 注意事項 |
|---|---|---|---|
| Detect | 識別並記錄風險,但不直接中斷業務 | 試運行、基線建立和誤報評估 | 風險內容仍可能到達模型或用戶 |
| Enforce | 按照策略阻斷或處置違規互動 | 生產環境和高風險業務 | 上線前應驗證業務容錯和回退提示 |
API與平台能力
目前該介面主要以第二版Guard功能為主,並提供結果查詢、策略與項目管理等企業級功能。自託管部署還提供健康檢查、設定檢查以及服務就緒狀態的介面,便於與容器編排及運維監控系統相整合。
| 能力 | 用途 | 可用範圍 |
|---|---|---|
| Guard | 提交內容並執行安全篩查 | 社區版與企業版 |
| 結果查詢 | 按請求讀取檢測詳情 | 取決於專案設定 |
| 策略管理 | 創建和維護防禦策略 | 企業SaaS平台 |
| 專案管理 | 隔離應用、環境和訪問權限 | 企業SaaS平台 |
| 健康與就緒檢查 | 監控服務狀態和部署可用性 | 自託管版本 |
| 結構化日誌與指標 | 連接可觀測性與安全系統 | 企業及自託管環境 |
SaaS與自託管對比
| 對比項 | SaaS託管版 | 企業自託管版 |
|---|---|---|
| 部署位置 | 由廠商託管的區域服務 | 部署在客戶控制的基礎設施 |
| 模型與策略更新 | 平台託管並持續更新 | 客戶管理版本、擴容和更新節奏 |
| 管理介面 | 包含控制台、日誌、分析與測試工具 | 以配置、日誌、指標和企业運維體系為主 |
| 策略儲存 | 由平台管理 | 可使用相容對象儲存的策略檔案 |
| 數據控制 | 透過區域和保留設定管理 | 資料處理邊界由客戶環境控制 |
| 特色能力 | 便捷運維、分析與託管校準 | 隔離環境、客戶金鑰和本地安全要求 |
| 採購方式 | 社區額度或企業合約 | 企業許可證及部署服務 |
資料區域與語言支援
SaaS可選擇美國東部、美國西部、歐盟愛爾蘭以及亞洲的新加坡等作為資料處理地區,企業亦可自行設定日誌儲存地點及允許的資料處理地區。組織應根據資料存放地點、跨境傳輸需求以及內部合規要求來選擇適當的地區。
平台支援一百多種語言,適用於多語言聊天機器人及跨地區代理應用。實際識別效果會受到語言、領域、提示長度及業務上下文的影響,仍需使用自身數據進行評估。
AI紅隊測試
AI Red Teaming用於在上線前或版本更新後,自動對模型、代理程式及自訂介面進行攻擊測試。它涵蓋了安全性、防護機制以及負責任的AI相關領域,並將測試結果彙總為風險評分以及可導出的結構化報告。
- 測試直接模型介面、聊天應用和AI代理。
- 自動生成並執行多類對抗性攻擊。
- 記錄攻擊提示、回應、分類和成功狀態。
- 幫助比較不同版本、策略和模型的風險變化。
- 支援將結果導出為JSON或CSV檔案。
- 適合安全評審、發布門禁和回歸測試。
紅隊SDK
Lakera Red提供針對TypeScript和Python的預覽版SDK,可用於將自訂應用程式或內部介面整合到測試任務中。其部署方式採用主動向外連接的模式,企業仍需評估運行環境、依賴版本以及測試數據的範圍。
- 準備與生產隔離的測試目標和專用帳號。
- 安裝對應語言的SDK並配置測試憑證。
- 實現目標適配器,將攻擊輸入發送到模型或代理。
- 返回模型輸出和必要的運行狀態。
- 選擇測試類別、範圍和最大請求量。
- 執行掃描並檢查高風險成功案例。
- 修復提示、工具權限、資料訪問或護欄配置。
- 再次運行相同測試集驗證修復效果。
價格與套餐
價格資訊於2026年8月23日核驗,實際金額、稅費、匯率及優惠可能變動,最終以結算頁面顯示為準。
Lakera採用免費的社群額度與企業定製合約並行的模式。社群方案適用於原型驗證,而對於生產系統而言,則需要根據需求規模、上下文長度、部署方式以及企業的功能來進行銷售洽談。
| 套餐或版本 | 價格 | 計費週期 | 核心權益或額度 | 適合用戶 |
|---|---|---|---|---|
| Community | 免費 | 每月刷新 | 每月最多1萬次篩查請求,提供基礎Guard接入 | 個人開發者、原型和小規模測試 |
| Enterprise SaaS | 訂製報價 | 合同約定 | 靈活月請求量、較大上下文、權限控制、安全系統集成和數據保留設定 | 生產應用和多團隊組織 |
| Enterprise Self-hosted | 聯絡銷售 | 許可證合同 | 客戶環境部署、策略文件、日誌指標和自主管理更新 | 受監管、隔離網路和嚴格數據邊界場景 |
| AI Agent Security | 聯絡銷售 | 合同約定 | 代理發現、風險評估和運行時保護 | 需要統一治理大量AI代理的企業 |
| AI Red Teaming | 聯絡銷售 | 合同約定 | 自動化攻擊測試、風險評分和結果導出 | 安全團隊、模型平台與發布審核流程 |
企業安全與合規
產品提供角色權限、日誌、資料保留設定以及安全系統整合功能,並公開說明其企業安全與隱私控制措施。採購方仍需結合自身的監管義務,審查資料處理協議、子處理方、事件應變及資料刪除機制。
- 確認提示詞、回應和檢測日誌分別保存多久。
- 確定項目所使用的處理區域和日誌區域。
- 限制能查看原始互動內容的管理員角色。
- 對敏感字段進行最小化、遮蔽或令牌化。
- 將高風險事件接入企業安全資訊與事件管理系統。
- 為模型、代理和工具變更建立重新測試流程。
- 在正式採購前完成數據處理和合規評審。
GitHub與開源狀態
Lakera核心平台、Guard檢測模型以及企業控制台並非開源產品。雖然其官方的GitHub帳戶曾發布過相關的示範、研究及輔助性專案,但現在公開的儲存庫大多已經被歸檔,因此不能以此認為可以自行部署這些商業平台。
| 公開專案類型 | 示例 | 許可證或狀態 | 與商業產品的關係 |
|---|---|---|---|
| 安全研究工具 | Canica | MIT許可證,已歸檔 | 研究與實驗工具,不是Guard核心引擎 |
| 瀏覽器擴充功能 | Lakera擴展 | GPL第三版,已歸檔 | 獨立客戶端專案 |
| 基準與演示 | Gandalf相關項目和基準 | 部分為分支或已歸檔 | 用於研究、演示或評測 |
| 模型輔助組件 | ONNX CLIP等 | MIT許可證,已歸檔 | 不等於商業檢測模型 |
| 商業平台 | AI Guardrails與Agent Security | 閉源商業服務 | 需使用雲服務或企業許可證 |
適合哪些用戶
- 正在上線大語言模型應用的開發團隊。
- 需要保護檢索增強生成知識庫的企業。
- 管理多平台AI代理和影子AI資產的安全團隊。
- 需要阻斷提示注入、越獄和資料洩漏的產品負責人。
- 希望建立模型發布安全門禁的平台工程團隊。
- 需要自託管或指定資料區域的受監管組織。
- 開展生成式AI滲透測試和風險評估的顧問。
產品優勢
- 同時覆蓋資產發現、風險評估、運行時防護和紅隊測試。
- 能夠檢查使用者輸入、模型輸出、搜尋上下文和工具呼叫。
- 提供檢測與強制兩種運行模式,便於分階段上線。
- 支援SaaS及企業自託管部署。
- 支援多語言應用和多個資料處理區域。
- 可與日誌、監控和安全運營流程集成。
- 免費社區額度適合開發者先完成技術驗證。
限制與注意事項
任何護欄都無法保證能阻擋所有未知攻擊,也有可能出現誤報或漏報的情況。廠商所宣稱的高檢測率、低延遲以及低誤報率,都是在不同測試條件下所得出的產品指標,不應直接視為所有語言、模型及業務環境下的實際表現。
- 完整代理安全能力仍可能處於早期訪問或分階段開放。
- 企業版沒有公開固定價格,採購成本需要單獨評估。
- 每一步調用護欄都會增加請求次數、延遲以及運維複雜度。
- 長上下文、多語言和特定行業術語需要單獨測試。
- 自訂策略過嚴可能影響正常用戶和代理任務。
- 自託管版本需要客戶承擔擴容、監控、升級和故障恢復。
- 已歸檔的開源倉庫不應作為持續維護能力的證明。
- 護欄不能替代身分權限、金鑰管理及人工審批。
選型與驗證建議
- 列出需要保護的模型、代理、知識庫和工具。
- 按數據敏感度及可執行權限劃分風險等級。
- 使用真實但脫敏的歷史請求建立測試集。
- 先以Detect模式測量誤報、漏報和延遲。
- 逐項啟用提示注入、內容、數據和工具防禦。
- 對高風險操作增加身份校驗與人工確認。
- 運行紅隊測試並保存版本間對比結果。
- 確認月請求量、上下文大小和峰值併發成本。
- 評估SaaS區域或自託管方案的名稱邊界。
- 透過回歸測試後再切換到Enforce模式。
常見問題
Lakera現在叫什麼?
Lakera已並入Check Point,其核心護欄功能仍由Check Point AI Guardrails來提供。不過,仍有部分控制台、文件、SDK以及歷史技術資源會繼續使用Lakera這個名稱。
Lakera能防止提示注入嗎?
可以識別直接與間接的提示注入、越獄以及系統指令操縱行為,並能在策略模式下阻斷相關請求。其實際效果取決於語言、上下文、策略以及攻擊類型,因此需要持續進行測試。
免費版有多少額度?
Community方案每月最多可提供1萬次篩查請求,適合用於原型開發及小規模驗證。若為企業用於生產環境,則需根據其請求量、使用情境及功能需求來訂製合約。
支援自託管嗎?
企業客戶可協商自託管部署,在自有基礎設施內運行護欄並管理策略、日誌和擴容。具體技術要求及許可證費用需由銷售人員確認。
Lakera是開源項目嗎?
不是,商業護欄、代理安全平台以及檢測模型皆為閉源產品。官方GitHub中的開源或已歸檔專案僅包含部分研究工具、擴充功能及示範代碼。
是否適合保護AI代理?
適合,它不僅能檢查提示詞和回答,還能發現代理資產、評估工具的權限與數據關係,並在運行時檢查代理步驟。高風險動作仍應設定最低權限及人工批准。
總結
Lakera已從單一的大語言模型防護工具,發展為Check Point旗下的企業AI安全體系,涵蓋代理發現、風險評估、運行時防護以及自動化紅隊測試等功能。它很適合那些需要將生成式AI的安全性納入開發及安全運作流程中的團隊。
個人開發者可每月使用1萬次免費篩查請求來驗證Guard的接入,而企業則需根據部署環境、地區、請求量以及治理功能來詢價。在選擇之前,應先以真實業務進行測試,以檢測其準確率、誤報率、延遲時間以及成本,並將Guard與身分認證、權限管理、審批流程及監控功能一起部署。
桂公網安備45132202000164號