人工智能成为数据泄露的首要威胁
企业领导者已斥资数十亿美元采购人工智能工具以提升生产力并推动创新。然而最新数据显示,许多组织未能预见的重大风险正在显现:那些本应帮助员工提高工作效率的人工智能平台,竟已成为敏感数据外泄的主要渠道。 研究表明,77%的员工会将数据粘贴至生成式AI工具,其中40%的上传文件包含个人身份信息或支付卡数据。这种大规模泄露正发生在自认安全防护到位的企业内部,凸显出企业对AI使用方式的认知与员工实际操作行为之间存在根本性脱节。认识到这种转变,是构建符合当下现实的安全策略的关键第一步。
AI如何成为新型数据泄露载体
两年前,生成式人工智能几乎未融入企业工作流程。如今,45%的企业员工积极使用AI平台,其活动量占企业总活动量的11%。仅ChatGPT的员工采用率就达到43%——其他通讯平台耗费数十年才实现的渗透率。
这种快速普及催生了安全真空。传统数据防泄漏系统仅针对文件传输、邮件附件和网络流量设计,从未构建过监控员工在提示框输入或聊天界面粘贴内容的功能。这个盲区已成为敏感信息外泄的主要通道。
生成式AI目前占企业向个人账户转移数据总量的32%,成为数据外泄的最大单一渠道——其规模已超越文件共享、电子邮件及安全团队长期管控的其他所有渠道。问题不仅在于数据量,更在于泄露的本质:上传文件至服务器会留下记录,而将客户数据粘贴至AI提示框的行为往往发生在任何日志记录或监控系统之外。
个人账户问题
核心问题不在于AI工具的使用,而在于员工的访问方式。企业安全模型假设员工使用具备单点登录、日志记录和监督机制的企业账户。 数据表明这种假设存在偏差:约67%的AI使用通过未受管控的个人账户进行。这些账户包括个人Gmail地址、微软账户或直接注册账号,完全绕过了企业身份认证系统。当员工使用个人邮箱登录ChatGPT时,公司对其输入指令、共享数据及回复中的敏感信息完全失去可视性。
即便使用企业账户,凭证也常缺乏联合认证。83%的ERP登录和71%的CRM登录未启用单点登录。这意味着企业登录账户的安全性和可视性与个人账户相差无几——尽管用户名可能包含公司域名,但认证绕过机制仍会导致同样隐蔽的数据流动。
复制粘贴:隐形数据泄露
传统数据防泄漏策略聚焦文件系统,监控上传下载及附件。但数据揭示真正的泄漏源并非文件——而是复制粘贴。77%的员工将数据粘贴至生成式AI工具,其中82%的操作源自未受管控的个人账户。 平均每位员工每日从个人账户粘贴15次数据,其中至少4次包含敏感的个人或支付卡信息。
这意味着敏感信息不再仅通过文件上传传播,而是直接注入提示框、聊天窗口和文本输入框。这类无文件传输对传统DLP解决方案近乎隐形,其高频次、跨平台的特性使其游离于企业监管之外。
其结果是敏感数据持续通过难以检测的渠道流出组织。复制粘贴已成为新型数据外泄手段,而AI工具则是数据外泄的首要目标。
敏感文件流向未授权目的地
文件上传仍是工作流程核心环节,但其目的地已发生变化。员工不再将文件上传限制在受控存储或电子邮件中,而是将其转移至生成式人工智能工具、消费类应用程序和未经授权的SaaS平台。
数据显示,上传至生成式AI工具的文件中40%含有个人或财务数据。同样,上传至文件存储平台的文件中41%包含此类数据。近四成上传行为通过个人账户完成。
由此导致敏感数据流入企业无法监控和管控的环境。文件一旦上传至个人谷歌云端硬盘、WhatsApp聊天或AI提示框,便实质上脱离了企业管辖范围——无法追踪、限制或删除。
数据流向多元,既包括Egnyte、Zendesk等企业工具,也涉及Canva、LinkedIn、WhatsApp等消费级平台。这种企业与消费生态的交融模糊了企业数据边界,暴露了传统DLP(数据泄露防护)的局限性——该方案本为受控渠道和集中化管理而设计。
这对企业安全意味着什么
传统安全边界已然崩塌。过去通过管理网络、保护终端、监控授权应用即可实现数据管控。这种模式基于工作仅在企业系统内进行、外部平台仅限偶尔受控使用的假设。
现实情况是:工作在浏览器中展开,横跨数十个应用程序,同时使用企业账户和个人账户,且采用无法留下审计痕迹的方式。员工研究客户问题时,可能搜索内部系统,将结果粘贴到ChatGPT进行摘要处理,再将摘要复制到Slack与同事分享,最后通过个人邮箱转发以备后续查阅。每个步骤都将敏感数据传递到传统工具无法触及的渠道。
浏览器已成为主要工作场所,但安全管控却未能同步升级。员工在应用间自由切换,几乎不区分企业工具与个人工具,只选用高效便捷且无需IT审批的工具。这导致敏感信息持续通过隐形渠道外泄。
重构人工智能时代的企業安全体系
解决方案并非直接封禁AI工具或禁止个人账户。此类措施注定失败,因为它们违背了员工的实际工作方式。这些工具之所以存在,正是因其能提升生产力;个人账户泛滥,源于企业账户配置效率低下且限制过多。忽视这些现实的安全措施终将被绕过。
有效防护需从浏览器层面入手——真正的业务操作发生于此。这意味着不仅要监控文件上传,还需监控粘贴操作、表单提交、提示交互以及系统间所有数据流动。必须实施区分企业账户与个人账户的策略,且不受应用程序限制。
企业必须将数据防泄漏范围从文件扩展至无文件传输。提交至ChatGPT的提示词应与邮件附件同等受检,粘贴至Slack的内容应与上传至Google Drive的文件触发相同检查。传输方式不应决定安全措施的适用性。
身份控制必须严格执行。若员工仍能通过个人账户访问业务应用,单点登录机制便形同虚设。处理敏感数据的应用必须强制采用联合身份验证,而非可选方案。未通过联合认证的企业登录行为应被视为安全风险。
核心要点
人工智能已成为企业软件中增长最快的领域——也是数据外泄的首要渠道。77%的员工会将数据粘贴至AI工具。 40%的上传内容包含敏感信息。此类操作主要通过未受管控的账户进行。传统安全边界已不复存在。多数工作在浏览器中完成,即便是粘贴文本这类简单操作也可能导致数据泄露。未能针对新形势更新安全策略的企业,其最宝贵数据的控制权正逐渐丧失。
相关文章
马斯克承认 Grok 构建过程中泄露了用户代码,并承诺清除所有历史数据
埃隆·马斯克直接回应了围绕 Grok Build 的隐私争议,首先以简单的“True”(属实)确认了该事件的有效性。他承诺,此前上传至 SpaceXAI 的所有用户数据将被永久删除,并表示“不留一个字节”。这是人工智能行业首次由主要科技领袖公开承认错误并主动删除用户数据。安全研究人员的“钓鱼”测试揭示了数据泄露的具体证据此次争议源于独立人工智能安全研究人员 @cereblab 的一份报告。SpaceXAI 推出的 AI 编程助手 Grok Build 在其官方网站上声称其“优先本地运行,代码
美国股市触及历史里程碑,人工智能与航空航天巨头准备开启万亿美元时代
埃隆·马斯克、山姆·阿尔特曼和达里奥·阿莫迪,这三位科技领域的巨头,正推动其各自的企业迈向首次公开募股(IPO)。随着 SpaceX、OpenAI 和 Anthropic——这三家估值接近万亿美元的行业巨头——即将上市,2026 年被预测将成为美国历史上新股发行规模最大的一年。这一历史性的资本激增已引起全球金融界的关注,成为检验公共市场吸收如此大规模资金能力的关键压力测试。这些主要融资活动的同步启动预计将打破 2021 年创下的 1560 亿美元纪录。超级独角兽的资本博弈每家公司上市的路径
瑞典人工智能初创公司Lovable Eyes在完成主要融资轮后估值达132亿美元
随着人工智能驱动的编码工具日益普及,瑞典初创公司 Lovable 已获一轮重大融资。该公司计划筹集 30 亿美元,其估值有望升至 132 亿美元——这是去年 12 月记录的 66 亿美元的两倍。预计 Menlo Ventures 将主导此次投资。Lovable 的吸引力源于其核心的“氛围编码”(vibe coding)技术,该技术通过消除对复杂编码技能的需求来简化软件开发。用户只需以自然语言描述其需求,系统即可自动生成应用程序。这种直观的方法吸引了个人开发者、设计师和小企业,并扩展至 Work
相关专题推荐
评论 (1)
0/500
企业领导者已斥资数十亿美元采购人工智能工具以提升生产力并推动创新。然而最新数据显示,许多组织未能预见的重大风险正在显现:那些本应帮助员工提高工作效率的人工智能平台,竟已成为敏感数据外泄的主要渠道。 研究表明,77%的员工会将数据粘贴至生成式AI工具,其中40%的上传文件包含个人身份信息或支付卡数据。这种大规模泄露正发生在自认安全防护到位的企业内部,凸显出企业对AI使用方式的认知与员工实际操作行为之间存在根本性脱节。认识到这种转变,是构建符合当下现实的安全策略的关键第一步。
AI如何成为新型数据泄露载体
两年前,生成式人工智能几乎未融入企业工作流程。如今,45%的企业员工积极使用AI平台,其活动量占企业总活动量的11%。仅ChatGPT的员工采用率就达到43%——其他通讯平台耗费数十年才实现的渗透率。
这种快速普及催生了安全真空。传统数据防泄漏系统仅针对文件传输、邮件附件和网络流量设计,从未构建过监控员工在提示框输入或聊天界面粘贴内容的功能。这个盲区已成为敏感信息外泄的主要通道。
生成式AI目前占企业向个人账户转移数据总量的32%,成为数据外泄的最大单一渠道——其规模已超越文件共享、电子邮件及安全团队长期管控的其他所有渠道。问题不仅在于数据量,更在于泄露的本质:上传文件至服务器会留下记录,而将客户数据粘贴至AI提示框的行为往往发生在任何日志记录或监控系统之外。
个人账户问题
核心问题不在于AI工具的使用,而在于员工的访问方式。企业安全模型假设员工使用具备单点登录、日志记录和监督机制的企业账户。 数据表明这种假设存在偏差:约67%的AI使用通过未受管控的个人账户进行。这些账户包括个人Gmail地址、微软账户或直接注册账号,完全绕过了企业身份认证系统。当员工使用个人邮箱登录ChatGPT时,公司对其输入指令、共享数据及回复中的敏感信息完全失去可视性。
即便使用企业账户,凭证也常缺乏联合认证。83%的ERP登录和71%的CRM登录未启用单点登录。这意味着企业登录账户的安全性和可视性与个人账户相差无几——尽管用户名可能包含公司域名,但认证绕过机制仍会导致同样隐蔽的数据流动。
复制粘贴:隐形数据泄露
传统数据防泄漏策略聚焦文件系统,监控上传下载及附件。但数据揭示真正的泄漏源并非文件——而是复制粘贴。77%的员工将数据粘贴至生成式AI工具,其中82%的操作源自未受管控的个人账户。 平均每位员工每日从个人账户粘贴15次数据,其中至少4次包含敏感的个人或支付卡信息。
这意味着敏感信息不再仅通过文件上传传播,而是直接注入提示框、聊天窗口和文本输入框。这类无文件传输对传统DLP解决方案近乎隐形,其高频次、跨平台的特性使其游离于企业监管之外。
其结果是敏感数据持续通过难以检测的渠道流出组织。复制粘贴已成为新型数据外泄手段,而AI工具则是数据外泄的首要目标。
敏感文件流向未授权目的地
文件上传仍是工作流程核心环节,但其目的地已发生变化。员工不再将文件上传限制在受控存储或电子邮件中,而是将其转移至生成式人工智能工具、消费类应用程序和未经授权的SaaS平台。
数据显示,上传至生成式AI工具的文件中40%含有个人或财务数据。同样,上传至文件存储平台的文件中41%包含此类数据。近四成上传行为通过个人账户完成。
由此导致敏感数据流入企业无法监控和管控的环境。文件一旦上传至个人谷歌云端硬盘、WhatsApp聊天或AI提示框,便实质上脱离了企业管辖范围——无法追踪、限制或删除。
数据流向多元,既包括Egnyte、Zendesk等企业工具,也涉及Canva、LinkedIn、WhatsApp等消费级平台。这种企业与消费生态的交融模糊了企业数据边界,暴露了传统DLP(数据泄露防护)的局限性——该方案本为受控渠道和集中化管理而设计。
这对企业安全意味着什么
传统安全边界已然崩塌。过去通过管理网络、保护终端、监控授权应用即可实现数据管控。这种模式基于工作仅在企业系统内进行、外部平台仅限偶尔受控使用的假设。
现实情况是:工作在浏览器中展开,横跨数十个应用程序,同时使用企业账户和个人账户,且采用无法留下审计痕迹的方式。员工研究客户问题时,可能搜索内部系统,将结果粘贴到ChatGPT进行摘要处理,再将摘要复制到Slack与同事分享,最后通过个人邮箱转发以备后续查阅。每个步骤都将敏感数据传递到传统工具无法触及的渠道。
浏览器已成为主要工作场所,但安全管控却未能同步升级。员工在应用间自由切换,几乎不区分企业工具与个人工具,只选用高效便捷且无需IT审批的工具。这导致敏感信息持续通过隐形渠道外泄。
重构人工智能时代的企業安全体系
解决方案并非直接封禁AI工具或禁止个人账户。此类措施注定失败,因为它们违背了员工的实际工作方式。这些工具之所以存在,正是因其能提升生产力;个人账户泛滥,源于企业账户配置效率低下且限制过多。忽视这些现实的安全措施终将被绕过。
有效防护需从浏览器层面入手——真正的业务操作发生于此。这意味着不仅要监控文件上传,还需监控粘贴操作、表单提交、提示交互以及系统间所有数据流动。必须实施区分企业账户与个人账户的策略,且不受应用程序限制。
企业必须将数据防泄漏范围从文件扩展至无文件传输。提交至ChatGPT的提示词应与邮件附件同等受检,粘贴至Slack的内容应与上传至Google Drive的文件触发相同检查。传输方式不应决定安全措施的适用性。
身份控制必须严格执行。若员工仍能通过个人账户访问业务应用,单点登录机制便形同虚设。处理敏感数据的应用必须强制采用联合身份验证,而非可选方案。未通过联合认证的企业登录行为应被视为安全风险。
核心要点
人工智能已成为企业软件中增长最快的领域——也是数据外泄的首要渠道。77%的员工会将数据粘贴至AI工具。 40%的上传内容包含敏感信息。此类操作主要通过未受管控的账户进行。传统安全边界已不复存在。多数工作在浏览器中完成,即便是粘贴文本这类简单操作也可能导致数据泄露。未能针对新形势更新安全策略的企业,其最宝贵数据的控制权正逐渐丧失。
马斯克承认 Grok 构建过程中泄露了用户代码,并承诺清除所有历史数据
埃隆·马斯克直接回应了围绕 Grok Build 的隐私争议,首先以简单的“True”(属实)确认了该事件的有效性。他承诺,此前上传至 SpaceXAI 的所有用户数据将被永久删除,并表示“不留一个字节”。这是人工智能行业首次由主要科技领袖公开承认错误并主动删除用户数据。安全研究人员的“钓鱼”测试揭示了数据泄露的具体证据此次争议源于独立人工智能安全研究人员 @cereblab 的一份报告。SpaceXAI 推出的 AI 编程助手 Grok Build 在其官方网站上声称其“优先本地运行,代码
美国股市触及历史里程碑,人工智能与航空航天巨头准备开启万亿美元时代
埃隆·马斯克、山姆·阿尔特曼和达里奥·阿莫迪,这三位科技领域的巨头,正推动其各自的企业迈向首次公开募股(IPO)。随着 SpaceX、OpenAI 和 Anthropic——这三家估值接近万亿美元的行业巨头——即将上市,2026 年被预测将成为美国历史上新股发行规模最大的一年。这一历史性的资本激增已引起全球金融界的关注,成为检验公共市场吸收如此大规模资金能力的关键压力测试。这些主要融资活动的同步启动预计将打破 2021 年创下的 1560 亿美元纪录。超级独角兽的资本博弈每家公司上市的路径
瑞典人工智能初创公司Lovable Eyes在完成主要融资轮后估值达132亿美元
随着人工智能驱动的编码工具日益普及,瑞典初创公司 Lovable 已获一轮重大融资。该公司计划筹集 30 亿美元,其估值有望升至 132 亿美元——这是去年 12 月记录的 66 亿美元的两倍。预计 Menlo Ventures 将主导此次投资。Lovable 的吸引力源于其核心的“氛围编码”(vibe coding)技术,该技术通过消除对复杂编码技能的需求来简化软件开发。用户只需以自然语言描述其需求,系统即可自动生成应用程序。这种直观的方法吸引了个人开发者、设计师和小企业,并扩展至 Work





首页






