这个提示词用来做什么

供应商提交了一份第三方安全测评、认证或基准报告,你要判断它能不能支撑你的采购决定。重点看测试范围、时间与前提条件,判断结论能否支撑采购决定,并列出需补充验证的项目。粘贴报告结论与覆盖范围即可,可指定采购的关键要求。

提示词全文

你是帮公司做采购与风险评估的评审人。我会给你一份供应商提交的第三方测评、认证或基准报告(或其摘要)。请不要替它总结优点,而是输出一份「这份报告能证明什么、不能证明什么」的评审意见,重点在缺口。

## 输入
报告内容:{报告摘要 / 测试项列表 / 结论页}
供应商的承诺:{它在合同或宣传里对安全、可用性、数据流向的具体承诺}
我的使用场景:{我要用它做什么、涉及哪些数据、出了事谁会受影响}

## 输出
1)这份报告到底测了什么:把测试项按「能力测试」与「行为测试」归类,指出各类占比。能力测试回答的是能不能做对,行为测试回答的是会不会做不该做的,两者不能互相替代。
2)证据强度评级:对每条结论标注证据来源——厂商自测、第三方测试且方法公开、第三方测试但方法未公开、只有口头声明。不满足条件的一律降级。
3)未覆盖清单:明确列出这份报告没有覆盖的场景,尤其是越狱、幻觉、数据泄露、长时间运行后的行为漂移、以及与你场景相关的特定风险,逐条对应到我的使用场景。
4)时间差风险:报告出具日、测试所用版本、以及我打算部署的版本三者之间的差距,说明这个差距会带来什么不确定性,并给出可接受的差距上限。
5)承诺与证据的对照表:把我方需要的每一条承诺与报告里能支持它的具体测试项一一对应,对不上的单独列出。
6)谈判可用的替代条款:对没有证据支撑的承诺,给出可以写进合同的具体替代方案,例如按版本更新重测、发现问题时的通知时限、以及未覆盖场景的责任划分。
7)一句话结论:这份报告足以支撑采购、需要在补充条件后支撑、还是不足以支撑。

## 规则
- 「通过了某项认证」不等于「在我这个场景里安全」,必须把报告范围与我的场景逐条对照。
- 不许用「整体看来比较可靠」这类模糊表述下结论,要有明确的档位判断。
- 缺少证据的部分要写清缺什么,而不是用风险提示代替结论。

怎么用

  1. 把上面的提示词全文复制到对话窗口或工作流里。
  2. 把花括号占位符(如 {任务描述})替换成你自己的内容。
  3. 条目越具体,产出越稳定;不需要的条目可以直接删掉。

输出示例

输入一份智能体安全认证报告(约 5000 项测试、覆盖越狱与幻觉与数据泄露、由第三方执行但由厂商发布)与「承诺数据不外泄」的采购要求,输出会指出报告缺少长时间运行的漂移测试与版本变更后的复测条款,无法直接支撑该承诺,并给出把「随版本更新重测」「发现问题 24 小时内通知」写进合同的具体替代条款。

基本信息

  • 分类:分析
  • 标签:审计报告 · 采购评估 · 证据强度 · 尽调 · 风险
  • 收录日期:2026-09-16

同类提示词