Google 把零信任理念直接带进客服和退货场景,开源了一个基于 ADK 与 Gemini 的零信任客服和退货智能体示例。它要解决的不是“怎么回答得更像人”,而是如何在提示注入、恶意输入面前守住硬性业务边界。系统提示词在这里只是软约束,不配充当安全边界。
真正承压的防线被挪到 LLM 上下文之外,分三层。硬件支持的加密签名负责数据库写入,确保每笔退货操作不可抵赖、不可篡改;gVisor 沙箱隔离所有动态代码执行,恶意输入就算触发额外逻辑也跳不出隔离区;确定性语义网关卡在业务逻辑入口,只放行预先校验通过的意图。攻击者想让模型“忽略之前的指令”,先得过网关这一关,语义对不上直接拒绝。
这套架构的价值不在演示本身,而在于它给出了在不可信输入下仍能保持硬性业务边界的工程模板。零信任不是口号,是把签名写库、沙箱隔离、语义网关三件事落到代码里。很多团队还在绞尽脑汁把安全写进 prompt,Google 的答案很干脆:别在提示词里修安全,去签名、去沙箱、去确定性校验。软性指令会被绕过,基础设施不会。对正在把 LLM 接进支付、客服、售后等真实流程的人来说,这个开源样本值得拆开看。

