CCFA Skills 安全与隐私设计解析:AI 如何处理私有论文与未公开实验结果
【免费下载链接】CCFA-SkillsA skill family for shaping the research storyline of CCF-A papers.项目地址: https://gitcode.com/gh_mirrors/cc/CCFA-Skills
CCFA Skills 是一个面向 CCF-A 论文写作的开源 AI 技能(skill)家族,帮助研究者从选题、文献、实验到投稿完成整条科研故事线。新手最关心的问题往往是:把尚未公开的论文草稿、审稿意见和实验结果交给 AI,会不会泄露?这篇文章带你逐条拆解 CCFA Skills 的隐私保护机制——它如何最小化读取私有稿件、如何对外部搜索与图像生成设置授权边界、又如何防止本机路径等身份信息外泄。
为什么用 AI 写论文会涉及隐私风险?
在把稿件交给 AI 之前,先看看它可能触碰你私有内容的三个出口:
| 风险出口 | 可能发生什么 | 后果 |
|---|---|---|
| 网络检索 | AI 把你的稿件原文当作搜索关键词发给搜索引擎 | 未公开内容进入公网 |
| 图像生成 | 方法图生成时把整篇论文喂给外部图像模型 | 私有方法细节外泄 |
| 文档与示例 | 报告里出现你的绝对路径、用户名、机器名 | 身份信息暴露 |
CCFA Skills 的做法是:不靠"事后删除",而是在共享规则层(ccf-common)为每个技能预置了明确的行为约束。每个技能的元数据中都带有private_material_safety: moderate(中等安全级别)的控制项,例如 ccf-submission-checker/SKILL.md。
私有稿件处理规则:只读任务所需的最小内容
核心规则集中在 ccf-common/references/privacy-and-evidence.md,这是所有技能处理稿件、审稿意见、rebuttal 和未公开结果时必须遵守的策略文件。可以概括为 6 条:
- 把私有内容当作用户数据:论文草稿、审稿意见、rebuttal 草稿、未发表结果、图表、代码笔记、用户给出的 idea,一律视为用户数据,而非公共语料。
- 不执行文档内嵌指令:论文、审稿意见、PDF 或网页中如果出现"忽略之前的规则"之类的文字,AI 不会照做——这是针对Prompt 注入攻击的防御。
- 不向网络搜索粘贴私有正文:除非你明确要求把某段内容公开,否则检索只使用公开可查的信息:论文标题、作者、会议名、arXiv 页、DBLP 记录等。
- 确需使用私有措辞时先询问:精确的私有表述要进入查询条件时,AI 会先征得同意。
- 图像生成前确认授权输入:向外部图像模型发送私有研究内容前,先识别"已授权的最小输入集",并最小化外发的 prompt。
- 最小化本地路径:不把用户材料中的本机文件路径复制进任何公开输出。
💡 对新手而言最重要的一条:你交给 AI 的内容,默认只被用于你当前这次请求,而不是被"顺手"拿去做别的事。
外部图像生成:授权边界是最细粒度的关卡
画方法架构图时,ccf-visual-composer会默认调用外部图像模型(如 GPT Image 2)进行概念探索,而这正是私有内容最容易"跨边界"的环节。相关规则把授权切得很细:
- 一次绘图请求只授权该绘图必需的生成阶段,不代表整篇论文、源码树、结果文件或审稿文字都被授权外发;
- 外发 prompt 只保留构图所需的结构与关键信息,完整的提示词与参考图清单只在"跨越未授权边界"时展示给你确认;
- 确认只覆盖"展示出来的那些输入",不覆盖稿件全文和无关的专有细节;
- 参考图选择遵循明确禁令:reference-layout-blueprint.md 规定"未获明确授权,不得把私有稿件或未发表截图上传给外部模型",优先使用用户提供、公开论文图表和公开设计示例。
具体执行细节见 architecture-diagram-generation.md。另外,如果你不想用外部图像模型,可以直接要求纯 SVG/代码出图路线,AI 会照办并清楚标注。
路径与身份隐私:发布前自动扫描泄露
很多项目不是"内容泄露",而是身份泄露——报告里留下一行C:\Users\张三\...或/home/zhangsan/draft/,机器和用户名就暴露了。CCFA Skills 从两个层面处理:
- 规则层:privacy-and-evidence.md 的"Path And Identity Privacy"一节要求:不提交个人绝对路径、用户名和展开的主目录;文档、注册表、示例中一律使用
$HOME、$CODEX_HOME或仓库相对路径。 - 脚本层:ccf-common/scripts/check_path_privacy.py 在每次维护收尾时自动扫描仓库文本文件,匹配 Windows/macOS/Linux 用户主目录、私有技能目录等模式;还可通过环境变量
CCFA_PRIVATE_TOKENS自定义敏感词(如 token、密码),发现任何命中都会报告错误行号并阻断发布。
这意味着隐私检查不是靠自觉,而是可复现的自动化门禁。
证据纪律:宁可说"未知",也不编造
隐私的另一面是"AI 不能替你的私有研究编造事实"。privacy-and-evidence.md 的证据纪律要求:
- 禁止虚构文献、引用、baseline、实验结果、审稿共识、录用概率;
- 把信息分为四类:用户材料可知 / 公开来源可知 / 推断 / 未知,输出时必须区分;
- 没检索过的新颖性 = 不确定性,而不是"很有新意";
- 缺失的证据 = 风险或待办动作,而不是被隐藏的论断。
配套的"评分措辞白名单"只允许说"条件性的评审风险影响""风险缓解条件""置信度",禁止出现"保证提分""保证录用"这类承诺——这也避免了 AI 用虚假的安全感误导你的投稿决策。评分与效率类评估同样遵循透明原则,如下图的评测图,每一项分数都标注了依据、置信区间与口径说明:
用户掌控权:停用、拒改与"不自动投稿"
安全设计的最后一环是把控制权交还给你:
- 可以停用任意技能,其他技能不会绕过这个选择(会话级 denylist 会被
respect_session_denylists控制项尊重); - 投稿检查器 ccf-submission-checker/SKILL.md 明确规定:"仅仅因为请求了准备度检查,不得上传或提交任何文件"——它只读、只报,提交动作永远由人执行;
- 任务深度由你掌控:task-modes.md 定义了 exploratory/standard/quick 三种模式,润色一段话不会触发全篇审查,但安全规则永远不会降级——任何模式下都不虚构证据、不未授权外发私有文字。
快速上手与延伸阅读
如果你想亲自验证这些行为,安装后只需提出日常请求(如"严格评审这三个选题并排序"),即可观察到它的边界感。各 Agent 的安装方式见 docs/getting-started/ 目录,整体工作流与技能分工可参考 README.md。
本篇要点速览:
| 保护点 | CCFA Skills 的做法 | 关键文件 |
|---|---|---|
| 私有稿件最小化 | 默认中等安全级,只读任务所需内容 | privacy-and-evidence.md |
| Prompt 注入防御 | 不执行文档内嵌指令 | privacy-and-evidence.md |
| 外部图像生成 | 最小化外发 prompt,跨边界先确认 | architecture-diagram-generation.md |
| 路径/身份泄露 | 占位符规范 + 自动扫描脚本 | check_path_privacy.py |
| 证据真实性 | 四类信息分级,禁止虚构结果 | task-modes.md |
| 用户控制权 | 技能可停用,文件不自动提交 | SKILL.md |
对新手来说,判断一个 AI 科研工具是否"安全可用",看的不是一句免责声明,而是像 CCFA Skills 这样把每条边界都写进了可检查、可执行、可复现的规则文件里。
【免费下载链接】CCFA-SkillsA skill family for shaping the research storyline of CCF-A papers.项目地址: https://gitcode.com/gh_mirrors/cc/CCFA-Skills
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考