人工智慧躍居資料外洩頭號威脅
企業領導者已投入數十億美元採購人工智慧工具,以提升生產力並推動創新。然而最新數據揭露了許多組織未能預見的嚴重風險:那些協助員工加速工作的AI平台,竟成為敏感資料外洩企業環境的主要管道。 研究顯示,77%的員工會將資料貼入生成式人工智慧工具,而上傳檔案中有40%含有個人識別資訊或支付卡資料。這種大規模外洩正發生在自認安全管控完善的企業內部,凸顯企業對人工智慧使用方式的認知與員工實際日常操作間存在根本性落差。認知此轉變,是建立符合當今現實安全策略的關鍵第一步。
AI如何成為新型資料外洩管道
兩年前,生成式人工智慧幾乎未融入企業工作流程。如今,45%企業員工積極使用人工智慧平台,佔企業總活動量的11%。單是ChatGPT的員工採用率就達43%——這項滲透率是其他通訊平台耗費數十年才達成的成就。
這股急速普及浪潮催生了安全真空帶。傳統資料防洩漏系統專為檔案傳輸、郵件附件及網路流量設計,從未針對員工輸入提示框或貼上至聊天介面的內容進行監控。此盲點已成為敏感資訊外洩的主要通道。
生成式人工智慧現已佔據企業向個人帳戶傳輸數據總量的32%,成為單一最大的數據外洩管道——超越檔案共享、電子郵件及安全團隊長期防護的其他所有管道。問題不僅在於數據量,更在於外洩的本質:上傳文件至檔案伺服器會留下記錄;而將客戶數據貼入AI提示框的行為,往往發生在任何記錄或監控系統之外。
個人帳戶問題
核心問題不在於AI工具的使用,而在於員工的存取方式。企業安全模型假設員工會使用具備單一登入、記錄與監控功能的企業帳戶。 數據顯示此假設有誤:約67%的AI使用行為透過未受管制的個人帳戶進行。這些帳戶包含個人Gmail、Microsoft帳戶或直接註冊帳號,完全繞過企業身分驗證系統。當員工使用個人郵件登入ChatGPT時,企業對其輸入指令、共享資料及回應中的敏感資訊皆毫無可視性。
即使使用企業帳戶,憑證也常缺乏聯合驗證機制。83%的ERP登入與71%的CRM登入未採用單一登入。這意味著企業登入帳戶提供的安全性與可視性,與個人帳戶相差無幾。儘管使用者名稱可能包含公司網域,但驗證繞過機制仍會導致相同的隱形數據流動。
複製貼上:隱形資料外洩
傳統資料防洩漏策略聚焦於檔案系統,監控上傳、下載及附件。但數據揭示真正的洩漏源頭並非檔案——而是複製貼上。77%員工會將資料貼入生成式AI工具,其中82%行為源自未受管制的個人帳戶。 平均每位員工每日從個人帳戶進行15次貼上操作,其中至少4次涉及敏感個人資料或支付卡資訊。
這意味著敏感資訊不再僅透過檔案上傳傳播,而是直接注入提示框、聊天視窗及文字欄位。此類無檔案傳輸幾乎無法被傳統DLP解決方案偵測,其發生頻率高、橫跨多平台,且完全脫離企業監管。
其結果是敏感資料持續透過難以偵測的管道流出組織。複製貼上已成為新型外洩手段,而人工智慧工具正是主要接收端。
未經授權目的地中的敏感檔案
檔案上傳仍是工作流程核心,但其目的地已然改變。員工不再將檔案上傳限制於核准儲存空間或電子郵件,而是將檔案移入生成式人工智慧工具、消費級應用程式及未經核准的SaaS平台。
數據顯示,上傳至生成式AI工具的檔案中,40%含有個人或財務資料;同樣地,上傳至檔案儲存平台的檔案中,41%包含此類資料。近四成上傳行為是透過個人帳戶進行。
其結果是敏感資料流入企業既無法監控也無法掌控的環境。一旦檔案上傳至個人Google雲端硬碟、WhatsApp對話或AI提示框,便等同脫離企業管轄範圍——無法追蹤、限制或刪除。
這些資料流向多元,涵蓋企業級工具如Egnyte、Zendesk,以及消費級平台如Canva、LinkedIn和WhatsApp。企業與消費生態系的交融模糊了企業資料邊界,同時暴露傳統資料防洩漏(DLP)系統的局限——該系統本為受控管道與集中化管理而設計。
對企業安全的啟示
傳統安全邊界已然崩解。過往透過管理網路、保護終端設備及監控核准應用程式即可掌控數據。該模式假設工作僅發生於企業系統內,僅偶爾受控使用外部平台。
現實情況是:工作在瀏覽器中展開,橫跨數十個應用程式,同時使用企業與個人帳戶,採用無法留下稽核軌跡的方式。員工研究客戶問題時,可能搜尋內部系統、將結果貼入ChatGPT進行摘要、複製摘要至Slack分享同事、再透過個人郵件轉發備存。每個步驟都讓敏感資料流經傳統工具無法偵測的管道。
瀏覽器已成為主要工作場域,但安全管控卻未能同步升級。員工在應用程式間自由切換,幾乎不區分企業與個人工具,只選擇高效便捷且無需IT部門核准的方案。這造就了敏感資訊持續透過隱形管道外流的環境。
重塑人工智慧時代的企業安全
解決之道並非直接封鎖AI工具或禁止個人帳號。此類做法注定失敗,因其違背員工實際工作模式。這些工具之所以存在,正是因其能提升生產力;個人帳號之所以氾濫,源於企業帳號配置過於緩慢且限制嚴苛。忽視這些現實的安全措施終將被輕易繞過。
有效的防護需從瀏覽器層級著手——真正的作業發生地。這意味著不僅要監控檔案上傳,更需追蹤貼文操作、表單提交、提示互動,以及系統間所有數據流動。無論使用何種應用程式,都必須實施區分企業與個人帳戶的政策。
企業必須將資料外洩防護擴展至檔案以外的無檔案傳輸。提交至ChatGPT的提示語應與電子郵件附件接受同等審查;貼入Slack的內容應觸發與上傳至Google Drive相同的驗證機制。傳輸方式不應決定安全措施的適用性。
身分驗證機制必須嚴格執行。若員工仍能透過個人帳戶存取企業應用程式,單一登入機制便形同虛設。凡處理敏感資料的應用程式,聯邦式驗證皆應列為強制要求而非選配功能。未經聯邦驗證的企業登入行為,應被視為潛在安全風險予以處理。
核心要點
人工智慧已成為企業軟體中成長最迅速的類別——同時也是資料外洩的首要管道。77%的員工會將資料貼入人工智慧工具。 其中40%上傳內容含有敏感資訊。此類行為多數發生於未受控帳戶。傳統安全邊界已不復存在。多數工作在瀏覽器中進行,即便是貼上文字這類簡單操作也可能導致資料外洩。未能因應新態勢更新安全策略的企業,已然喪失對核心資產的掌控權。
相關文章
Suno 在法律訴訟中為歌曲新增水印
Suno,這個允許使用者生成由人工智慧創作的音樂的平臺,近日推出了新功能,包括為平臺製作的曲目新增標籤、限制下載,並更新社羣標準以遏制未經授權的複製品。這些更新是在Suno面臨多家唱片公司和藝術家組織提起的多起訴訟之際推出的。在部落格文章中,聯合創始人兼執行長Mikey Shulman概述了核心原則,強調該平臺旨在促進原創創作,同時擴大更廣泛受眾對人工智慧音樂工具的訪問許可權。一個主要的爭議點在於,使用者將人工智慧生成的歌曲上傳到其他流媒體服務並透過操縱系統獲取收入。Suno表示,現在將採用音訊
馬斯克承認 Grok 構建過程中洩露了使用者程式碼,並承諾清除所有歷史資料
埃隆·馬斯克直接回應了圍繞 Grok Build 的隱私爭議,首先以簡單的“True”(屬實)確認了該事件的有效性。他承諾,此前上傳至 SpaceXAI 的所有使用者資料將被永久刪除,並表示“不留一個位元組”。這是人工智慧行業首次由主要科技領袖公開承認錯誤並主動刪除使用者資料。安全研究人員的“釣魚”測試揭示了資料洩露的具體證據此次爭議源於獨立人工智慧安全研究人員 @cereblab 的一份報告。SpaceXAI 推出的 AI 程式設計助手 Grok Build 在其官方網站上聲稱其“優先本地執行,程式碼
美國股市觸及歷史裡程碑,人工智慧與航空航天巨頭準備開啟萬億美元時代
埃隆·馬斯克、山姆·阿爾特曼和達里奧·阿莫迪,這三位科技領域的巨頭,正推動其各自的企業邁向首次公開募股(IPO)。隨著 SpaceX、OpenAI 和 Anthropic——這三家估值接近萬億美元的行業巨頭——即將上市,2026 年被預測將成為美國曆史上新股發行規模最大的一年。這一歷史性的資本激增已引起全球金融界的關注,成為檢驗公共市場吸收如此大規模資金能力的關鍵壓力測試。這些主要融資活動的同步啟動預計將打破 2021 年創下的 1560 億美元紀錄。超級獨角獸的資本博弈每家公司上市的路徑
相關專題推薦
評論 (1)
0/500
企業領導者已投入數十億美元採購人工智慧工具,以提升生產力並推動創新。然而最新數據揭露了許多組織未能預見的嚴重風險:那些協助員工加速工作的AI平台,竟成為敏感資料外洩企業環境的主要管道。 研究顯示,77%的員工會將資料貼入生成式人工智慧工具,而上傳檔案中有40%含有個人識別資訊或支付卡資料。這種大規模外洩正發生在自認安全管控完善的企業內部,凸顯企業對人工智慧使用方式的認知與員工實際日常操作間存在根本性落差。認知此轉變,是建立符合當今現實安全策略的關鍵第一步。
AI如何成為新型資料外洩管道
兩年前,生成式人工智慧幾乎未融入企業工作流程。如今,45%企業員工積極使用人工智慧平台,佔企業總活動量的11%。單是ChatGPT的員工採用率就達43%——這項滲透率是其他通訊平台耗費數十年才達成的成就。
這股急速普及浪潮催生了安全真空帶。傳統資料防洩漏系統專為檔案傳輸、郵件附件及網路流量設計,從未針對員工輸入提示框或貼上至聊天介面的內容進行監控。此盲點已成為敏感資訊外洩的主要通道。
生成式人工智慧現已佔據企業向個人帳戶傳輸數據總量的32%,成為單一最大的數據外洩管道——超越檔案共享、電子郵件及安全團隊長期防護的其他所有管道。問題不僅在於數據量,更在於外洩的本質:上傳文件至檔案伺服器會留下記錄;而將客戶數據貼入AI提示框的行為,往往發生在任何記錄或監控系統之外。
個人帳戶問題
核心問題不在於AI工具的使用,而在於員工的存取方式。企業安全模型假設員工會使用具備單一登入、記錄與監控功能的企業帳戶。 數據顯示此假設有誤:約67%的AI使用行為透過未受管制的個人帳戶進行。這些帳戶包含個人Gmail、Microsoft帳戶或直接註冊帳號,完全繞過企業身分驗證系統。當員工使用個人郵件登入ChatGPT時,企業對其輸入指令、共享資料及回應中的敏感資訊皆毫無可視性。
即使使用企業帳戶,憑證也常缺乏聯合驗證機制。83%的ERP登入與71%的CRM登入未採用單一登入。這意味著企業登入帳戶提供的安全性與可視性,與個人帳戶相差無幾。儘管使用者名稱可能包含公司網域,但驗證繞過機制仍會導致相同的隱形數據流動。
複製貼上:隱形資料外洩
傳統資料防洩漏策略聚焦於檔案系統,監控上傳、下載及附件。但數據揭示真正的洩漏源頭並非檔案——而是複製貼上。77%員工會將資料貼入生成式AI工具,其中82%行為源自未受管制的個人帳戶。 平均每位員工每日從個人帳戶進行15次貼上操作,其中至少4次涉及敏感個人資料或支付卡資訊。
這意味著敏感資訊不再僅透過檔案上傳傳播,而是直接注入提示框、聊天視窗及文字欄位。此類無檔案傳輸幾乎無法被傳統DLP解決方案偵測,其發生頻率高、橫跨多平台,且完全脫離企業監管。
其結果是敏感資料持續透過難以偵測的管道流出組織。複製貼上已成為新型外洩手段,而人工智慧工具正是主要接收端。
未經授權目的地中的敏感檔案
檔案上傳仍是工作流程核心,但其目的地已然改變。員工不再將檔案上傳限制於核准儲存空間或電子郵件,而是將檔案移入生成式人工智慧工具、消費級應用程式及未經核准的SaaS平台。
數據顯示,上傳至生成式AI工具的檔案中,40%含有個人或財務資料;同樣地,上傳至檔案儲存平台的檔案中,41%包含此類資料。近四成上傳行為是透過個人帳戶進行。
其結果是敏感資料流入企業既無法監控也無法掌控的環境。一旦檔案上傳至個人Google雲端硬碟、WhatsApp對話或AI提示框,便等同脫離企業管轄範圍——無法追蹤、限制或刪除。
這些資料流向多元,涵蓋企業級工具如Egnyte、Zendesk,以及消費級平台如Canva、LinkedIn和WhatsApp。企業與消費生態系的交融模糊了企業資料邊界,同時暴露傳統資料防洩漏(DLP)系統的局限——該系統本為受控管道與集中化管理而設計。
對企業安全的啟示
傳統安全邊界已然崩解。過往透過管理網路、保護終端設備及監控核准應用程式即可掌控數據。該模式假設工作僅發生於企業系統內,僅偶爾受控使用外部平台。
現實情況是:工作在瀏覽器中展開,橫跨數十個應用程式,同時使用企業與個人帳戶,採用無法留下稽核軌跡的方式。員工研究客戶問題時,可能搜尋內部系統、將結果貼入ChatGPT進行摘要、複製摘要至Slack分享同事、再透過個人郵件轉發備存。每個步驟都讓敏感資料流經傳統工具無法偵測的管道。
瀏覽器已成為主要工作場域,但安全管控卻未能同步升級。員工在應用程式間自由切換,幾乎不區分企業與個人工具,只選擇高效便捷且無需IT部門核准的方案。這造就了敏感資訊持續透過隱形管道外流的環境。
重塑人工智慧時代的企業安全
解決之道並非直接封鎖AI工具或禁止個人帳號。此類做法注定失敗,因其違背員工實際工作模式。這些工具之所以存在,正是因其能提升生產力;個人帳號之所以氾濫,源於企業帳號配置過於緩慢且限制嚴苛。忽視這些現實的安全措施終將被輕易繞過。
有效的防護需從瀏覽器層級著手——真正的作業發生地。這意味著不僅要監控檔案上傳,更需追蹤貼文操作、表單提交、提示互動,以及系統間所有數據流動。無論使用何種應用程式,都必須實施區分企業與個人帳戶的政策。
企業必須將資料外洩防護擴展至檔案以外的無檔案傳輸。提交至ChatGPT的提示語應與電子郵件附件接受同等審查;貼入Slack的內容應觸發與上傳至Google Drive相同的驗證機制。傳輸方式不應決定安全措施的適用性。
身分驗證機制必須嚴格執行。若員工仍能透過個人帳戶存取企業應用程式,單一登入機制便形同虛設。凡處理敏感資料的應用程式,聯邦式驗證皆應列為強制要求而非選配功能。未經聯邦驗證的企業登入行為,應被視為潛在安全風險予以處理。
核心要點
人工智慧已成為企業軟體中成長最迅速的類別——同時也是資料外洩的首要管道。77%的員工會將資料貼入人工智慧工具。 其中40%上傳內容含有敏感資訊。此類行為多數發生於未受控帳戶。傳統安全邊界已不復存在。多數工作在瀏覽器中進行,即便是貼上文字這類簡單操作也可能導致資料外洩。未能因應新態勢更新安全策略的企業,已然喪失對核心資產的掌控權。
Suno 在法律訴訟中為歌曲新增水印
Suno,這個允許使用者生成由人工智慧創作的音樂的平臺,近日推出了新功能,包括為平臺製作的曲目新增標籤、限制下載,並更新社羣標準以遏制未經授權的複製品。這些更新是在Suno面臨多家唱片公司和藝術家組織提起的多起訴訟之際推出的。在部落格文章中,聯合創始人兼執行長Mikey Shulman概述了核心原則,強調該平臺旨在促進原創創作,同時擴大更廣泛受眾對人工智慧音樂工具的訪問許可權。一個主要的爭議點在於,使用者將人工智慧生成的歌曲上傳到其他流媒體服務並透過操縱系統獲取收入。Suno表示,現在將採用音訊
馬斯克承認 Grok 構建過程中洩露了使用者程式碼,並承諾清除所有歷史資料
埃隆·馬斯克直接回應了圍繞 Grok Build 的隱私爭議,首先以簡單的“True”(屬實)確認了該事件的有效性。他承諾,此前上傳至 SpaceXAI 的所有使用者資料將被永久刪除,並表示“不留一個位元組”。這是人工智慧行業首次由主要科技領袖公開承認錯誤並主動刪除使用者資料。安全研究人員的“釣魚”測試揭示了資料洩露的具體證據此次爭議源於獨立人工智慧安全研究人員 @cereblab 的一份報告。SpaceXAI 推出的 AI 程式設計助手 Grok Build 在其官方網站上聲稱其“優先本地執行,程式碼
美國股市觸及歷史裡程碑,人工智慧與航空航天巨頭準備開啟萬億美元時代
埃隆·馬斯克、山姆·阿爾特曼和達里奧·阿莫迪,這三位科技領域的巨頭,正推動其各自的企業邁向首次公開募股(IPO)。隨著 SpaceX、OpenAI 和 Anthropic——這三家估值接近萬億美元的行業巨頭——即將上市,2026 年被預測將成為美國曆史上新股發行規模最大的一年。這一歷史性的資本激增已引起全球金融界的關注,成為檢驗公共市場吸收如此大規模資金能力的關鍵壓力測試。這些主要融資活動的同步啟動預計將打破 2021 年創下的 1560 億美元紀錄。超級獨角獸的資本博弈每家公司上市的路徑





首頁






