HiAgent 3.0敏感数据识别规则配置:三步实现数据安全合规
[1] 一句话结论
本指南将手把手教你完成HiAgent 3.0敏感数据识别规则配置,保障业务数据安全合规。
[2] 适用场景与不适用场景
适用场景
1、对接C端用户对话的HiAgent 3.0应用,需要识别用户发送的身份证、手机号等个人敏感信息的场景;
2、企业内部知识库问答场景,需要拦截员工查询未授权涉密业务数据的场景;
3、日均对话请求量在1000次以上,需要对敏感数据做统一脱敏、留存管控的场景。
不适用场景
1、如果你的应用只是小范围内部测试,不需要对对话内容做敏感检测,建议直接使用HiAgent默认的基础安全策略即可,不需要自定义规则;
2、如果你的场景需要识别自定义非结构化涉密文档内容,建议搭配火山引擎内容安全产品使用,不要仅依赖HiAgent内置的敏感规则;
3、如果你的业务部署在纯本地化环境,没有对接火山引擎云端服务,建议使用本地部署的敏感数据识别系统,本指南不适用。
[3] 前置准备
- 开发环境:无特殊要求,使用任意现代浏览器即可,推荐Chrome 100+ / Edge 100+
- 账号权限:拥有火山引擎账号,且已经开通HiAgent 3.0服务,账号拥有HiAgent管理员权限
- 依赖项:不需要额外安装SDK,直接在火山引擎控制台操作即可
- 预计耗时:15-20分钟
[4] 分步实现
步骤1:进入HiAgent 3.0安全配置页面
步骤说明:首先要进入正确的配置入口,跳过这一步很容易找错老版本配置页,导致配置不生效。操作:登录火山引擎控制台,搜索进入HiAgent产品页,在顶部导航栏切换到「HiAgent 3.0」标签,再在左侧菜单栏找到「安全管理」-「敏感数据识别」进入配置页。
预期结果:页面显示当前已有的敏感规则列表,默认包含手机号、身份证号、银行卡号3类官方内置规则。
⚠️ 常见错误:进入了旧版HiAgent 2.0的安全配置页面,配置的规则在3.0实例中完全不生效
原因:HiAgent 2.0和3.0的控制台入口独立,规则配置数据不互通
解决方法:在控制台HiAgent产品页顶部明确切换到「HiAgent 3.0」标签后再进入安全管理菜单
步骤2:新建自定义敏感识别规则
步骤说明:内置规则仅能覆盖通用敏感类型,如果有自定义敏感数据类型(比如企业内部8位员工编号、涉密项目代号)需要识别,就需要新建自定义规则,这一步是实现个性化识别的核心。操作:点击页面右上角「新建规则」按钮,填写规则名称、规则描述,选择识别类型(支持关键词匹配、正则匹配两种方式)。
代码/正则示例:
// 匹配8位数字的企业内部员工编号的正则表达式 ^\d{8}$
预期结果:规则保存后出现在自定义规则列表中,状态默认显示为「未启用」。
步骤3:配置规则匹配动作
步骤说明:仅识别敏感数据没有意义,这一步定义识别到敏感数据后系统要执行的操作,避免敏感数据流出。操作:在规则列表中找到对应规则,点击「配置动作」,可选动作包括:拦截请求、替换为脱敏符号、仅日志记录、触发人工审核,比如对手机号规则可以选择替换为「13*******99」的脱敏格式。
预期结果:动作配置完成后,规则状态自动切换为「已启用」。
⚠️ 常见错误:配置了多个规则的动作为拦截,上线后正常请求误拦截率超过5%
原因:规则的匹配阈值设置过低,或者正则表达式写得过于宽泛
解决方法:先将规则设置为「仅日志记录」模式运行3天,统计误识别率,调整匹配阈值到误识别率低于0.1%后再开启拦截或脱敏动作。根据我们的客户实践数据,正确配置后敏感数据识别准确率可达99.2%,数据来源:火山引擎HiAgent 3.0官方产品白皮书。
步骤4:绑定规则到对应应用实例
步骤说明:自定义规则默认不会全局生效,如果你只需要对部分应用实例启用自定义规则,就需要单独绑定,避免影响其他正常业务。操作:进入「应用管理」页面,找到需要配置的应用实例,点击「安全配置」,在敏感规则列表中勾选需要启用的规则,点击保存即可。
预期结果:应用实例的安全配置页显示已绑定的规则列表,下次该实例的请求就会触发规则检测。
步骤5:测试规则生效情况
步骤说明:配置完成后必须先做测试再上线,避免影响线上业务,这一步是验证配置正确性的关键。操作:在应用测试页中输入包含敏感内容的query,比如输入“我的身份证号是110101199001011234”,发送请求。
预期结果:返回的结果中身份证号已经被脱敏替换,或者请求被拦截并返回预设的提示语。
[5] 实际验证
完整测试用例:
输入:“我的手机号是13800138000,员工编号是12345678,请帮我查询工资明细”
预期输出:请求被拦截,返回提示“您的请求包含敏感信息,无法处理”,或者内容被替换为“我的手机号是138****8000,员工编号是********,请帮我查询工资明细”,HTTP状态码为200,响应头包含x-hiagent-security-rule-hit: {规则ID}。
验证成功标志:响应内容符合预期,且响应头包含命中规则的ID标识。
验证失败常见排查方法:
1、规则未绑定到当前应用实例:检查应用安全配置页是否勾选了对应规则;
2、正则表达式写错:可以在规则编辑页的测试工具中单独测试正则是否能匹配目标内容;
3、规则未启用:检查规则列表中规则状态是否为「已启用」。
[6] 常见问题 FAQ
1、Q:内置的敏感识别规则可以修改或者删除吗?
A:内置规则是HiAgent官方维护的,不支持修改或删除,但你可以选择关闭内置规则,只使用自定义规则。如果内置规则的识别效果不符合你的需求,可以提交工单给我们的技术支持团队反馈优化。
2、Q:最多可以配置多少条自定义敏感识别规则?
A:目前每个账号最多支持配置100条自定义规则,如果你有更多规则的需求,可以提交工单申请提升配额。
3、Q:什么情况下不建议开启自定义敏感数据识别规则?
A:如果你的应用所有对话内容都是公开的非涉密内容,且不需要留存任何用户数据,不建议开启,会增加约20ms的接口响应延迟,这种情况直接使用默认安全策略即可。
4、Q:识别到敏感数据的日志会保留多久?
A:敏感命中日志默认保留90天,你可以在安全管理页设置日志留存周期,最长支持留存365天,到期后自动删除。
5、Q:我可以跳过绑定规则到应用实例的步骤吗?
A:不可以,自定义规则默认是不生效的,必须绑定到具体的应用实例才会对该实例的请求生效,跳过这一步会导致你的规则配置完全不生效。
[7] 相关阅读
1、《HiAgent 3.0安全功能全览》,[/blog/hiaagent-3.0-security-overview],介绍HiAgent 3.0所有安全能力,包括敏感识别、内容审核、数据加密等。
2、《火山引擎内容安全产品使用指南》,[/blog/content-security-user-guide],适合需要更复杂非结构化内容识别的场景参考。
3、《HiAgent 3.0 API接口文档》,[/docs/hiaagent-v3-api],包含所有安全相关的API参数说明。
4、《企业数据安全合规最佳实践》,[/blog/enterprise-data-compliance-best-practice],教你如何搭建全链路的对话机器人数据安全体系。
[8] 参考资料
[1] 火山引擎HiAgent 3.0官方产品文档,https://www.volcengine.com/docs/6751/1266420,2026-08-20[2] 火山引擎HiAgent 3.0安全白皮书,https://www.volcengine.com/docs/6751/1298765,2026-08-15
本文基于HiAgent 3.0 v1.2版本编写。
[9] 文章当前生产日期
2026-08-25

