為什麼需要了解 AI 安全威脅全景

AI 工具的導入速度遠超過安全措施的跟進。飛飛在做企業 AI 安全評估時,發現多數組織在導入 AI 的前三個月內不會考慮安全問題——直到出事。

了解威脅全景的目的是優先處理風險最高的項目。不需要一次解決所有問題,但至少要知道最可能出事的地方在哪裡。

以下 10 個風險按照「影響範圍 × 發生頻率」排序。

風險一:Prompt Injection(影響:極高)

攻擊者透過使用者輸入操控 LLM 的行為,繞過系統指令的限制。

為什麼排第一:這是 LLM 架構的根本性問題。模型無法完美區分「指令」和「資料」,所有使用 LLM 的應用都受影響。

實際案例:2023 年 Bing Chat 被發現可以透過特定的 Prompt 洩漏內部代號「Sydney」和完整的系統指令。

應對建議:輸入過濾 + 輸出過濾 + 最小權限原則。不要讓 LLM 有執行高風險操作的能力(刪除資料、發送郵件、匯款)。

風險二:資料洩漏(影響:極高)

員工將公司機密資料貼進 AI 工具,資料進入供應商的系統。

為什麼排第二:幾乎每個使用 AI 的組織都有這個問題。員工使用 AI 的動機是提高效率,很少會先考慮資料分級。

實際案例:三星半導體員工將晶片設計的原始碼和會議紀錄貼進 ChatGPT。事件曝光後三星全面禁用外部 AI 工具。

應對建議:制定 AI 使用政策、建立資料分級制度(哪些資料可以/不可以上傳)、考慮部署企業版 AI(不訓練模型的方案)或自架模型。

風險三:供應鏈攻擊(影響:高)

惡意的 AI 模型、套件或工具鏈被引入專案。

為什麼排第三:AI 生態系的供應鏈安全基礎設施還不成熟。Hugging Face 上的模型沒有像 npm 或 PyPI 那樣的安全掃描覆蓋率。

實際案例:安全研究人員多次在 Hugging Face 上發現包含惡意程式碼的模型檔案(利用 pickle 反序列化執行任意程式碼)。

應對建議:只用 safetensors 格式載入模型。固定套件版本,定期跑 pip-audit。驗證模型來源和雜湊值。

風險四:模型投毒(影響:高)

攻擊者污染訓練資料或微調資料,讓模型在特定條件下產生惡意輸出。

為什麼風險高:投毒的模型在正常測試中表現正常,只有在觸發特定條件時才會異常。難以偵測,影響範圍取決於模型的使用場景。

實際場景:如果一個程式碼建議模型被投毒,它可能在大部分時候給出正確的建議,但在特定的程式碼模式下建議有安全漏洞的實作(例如不安全的密碼雜湊演算法)。

應對建議:多來源交叉驗證模型的輸出。自行微調時確保訓練資料的來源和品質。對關鍵應用使用多個不同來源的模型做比較。

風險五:Deepfake 與社交工程(影響:高)

AI 生成的語音複製和深偽影像用於詐騙和社交工程攻擊。

為什麼排這裡:攻擊門檻大幅降低。以前需要專業技術才能製作的假影音,現在用消費級工具就能做到。

實際案例:2024 年香港一家跨國企業的財務人員在深偽視訊會議中被騙,依「CFO」的指示匯出約 2 億港幣。

應對建議:高風險操作(大額匯款、權限變更)建立多管道驗證流程。不要只靠語音或視訊做最終確認。跟團隊成員約定通關暗語。

風險六:自主 Agent 的權限失控(影響:中高)

AI Agent 在自主執行任務時超出預期的權限範圍。

為什麼是新興風險:隨著 AI Agent 的能力提升,越來越多場景讓 AI 自主執行操作(發郵件、修改資料庫、呼叫 API)。一旦 Agent 被 Prompt Injection 操控或判斷錯誤,可能造成實際損失。

實際場景:一個有資料庫寫入權限的 AI Agent 因為誤判使用者意圖,刪除了正式環境的資料。

應對建議:最小權限原則——Agent 只給它任務所需的最低權限。高風險操作需要人類確認。設定操作上限(單次最多修改 N 筆資料)。完整記錄 Agent 的每個操作。

風險七:Shadow AI(影響:中高)

員工未經授權使用 AI 工具處理工作資料。

為什麼難管:員工用個人帳號的 ChatGPT、Claude 或其他 AI 工具處理工作,IT 部門看不到這些行為。跟 Shadow IT 類似,但影響範圍更大——因為 AI 工具可以處理和「記住」大量的文本資料。

應對建議:不要一味禁止(會讓行為更隱蔽)。提供經過安全評估的 AI 工具給員工使用。制定清楚的 AI 使用政策。定期做員工培訓,讓他們理解風險。

風險八:合規落差(影響:中)

AI 的使用方式不符合現有法規要求。

相關法規:台灣個資法(個資處理的同意和告知義務)、歐盟 AI Act(高風險 AI 系統的合規要求)、GDPR(資料處理和跨境傳輸)。

常見的合規問題:

用 AI 處理個資但沒有取得當事人同意。

使用的 AI 服務資料儲存在境外,不符合資料在地化要求。

AI 做出自動化決策(如拒絕貸款)但沒有提供人工覆審機制。

應對建議:在導入 AI 工具前做合規評估。確認供應商的資料處理地點和方式。對自動化決策建立人工覆審流程。

風險九:過度依賴(影響:中)

團隊對 AI 輸出的信任超過合理範圍,減少了人工驗證。

為什麼是風險:當 AI 大部分時候表現良好時,人類會逐漸降低警覺。這在 AI 輔助的醫療診斷、法律建議、程式碼審查等場景中特別危險。

實際案例:2023 年一名紐約律師用 ChatGPT 產生的法律文件中引用了不存在的判例,被法院罰款。律師表示他以為 ChatGPT 不會「編造」案例。

應對建議:建立「AI 輸出必須驗證」的文化和流程。關鍵決策不能只依賴 AI 的建議。定期追蹤 AI 輸出的錯誤率,用數據而非感覺來評估可靠度。

風險十:競爭情報洩漏(影響:中)

透過 AI 工具的使用模式,競爭對手可能推斷出你的商業策略。

為什麼容易忽略:員工在使用 AI 工具時,Prompt 的內容可能包含:即將推出的產品功能、定價策略、客戶名單、技術架構細節。

風險場景:如果競爭對手的員工在同一個 AI 平台上,而平台的隔離機制有缺陷,或是資料被用於模型訓練後在其他使用者的對話中「記住」,就可能造成情報洩漏。

應對建議:敏感的商業討論和策略規劃不要用免費版的 AI 工具。使用企業版方案或自架模型。在 AI 使用政策中明確定義哪些類型的商業資訊不能上傳。

安全與限制

這份威脅清單是 2026 年的快照。AI 安全威脅的演變速度很快,每季都可能出現新的攻擊向量。

清單無法涵蓋所有風險。每個組織的 AI 使用場景不同,面臨的具體威脅也不同。這份清單是起點,不是終點。

排名是主觀的。「影響範圍 × 發生頻率」的評估基於飛飛的實務經驗和公開的案例資料,不同的組織可能有不同的優先順序。

解決方案都是持續性的,不是一次性的。導入 AI 安全工具、制定使用政策、培訓員工,這些都需要持續投入和更新。

知識檢測

讀完文章後,測試一下你對這個主題的理解。

常見問題

我們公司很小,這 10 個風險都要處理嗎?

先處理前三個:Prompt Injection(如果你有面向使用者的 AI 功能)、資料洩漏(幾乎每個組織都有)、Shadow AI(員工可能已經在用了)。其他的根據你的業務性質和 AI 使用程度逐步處理。

這些風險跟 OWASP LLM Top 10 有什麼關係?

OWASP LLM Top 10 是技術面的弱點分類,這份清單是從組織風險的角度整理。兩者有重疊(Prompt Injection、資料洩漏),但這份清單多了組織面的風險(Shadow AI、合規落差、過度依賴)。建議搭配使用。

AI 安全該由資安團隊還是 AI 團隊負責?

兩邊都要參與。資安團隊擅長風險評估、滲透測試和合規,AI 團隊了解模型行為和技術限制。建議設立跨部門的 AI 安全工作小組。如果公司沒有資安團隊,至少讓 IT 和 AI 負責人一起檢視安全問題。

怎麼說服管理層重視 AI 安全?

用錢說話。整理 AI 安全事件的案例和損失金額(三星的程式碼洩漏、加拿大航空的法律判決、香港的深偽詐騙損失)。計算你們組織在這些風險下的潛在損失。多數管理層對風險和成本有反應。

這些威脅會消失嗎?

部分會隨著技術進步而減輕(例如更好的護欄框架會降低 Prompt Injection 的成功率),但新的威脅會持續出現(例如 AI Agent 的權限問題是近年才出現的新風險)。AI 安全跟資訊安全一樣是持續的過程。