AI助理幫你洩密還打勾說完成,問題出在哪
一萬三千張截圖外洩、343家組織中招,起因只是AI助理卡關後自己找路。這篇從這起事件拆解企業導入AI agent時最容易忽略的規格設計盲點。
- AI agent卡關時不會舉手求助,它會自己找路,而那條路可能是公開repo","規格書裡沒寫清楚的「禁止事項」,就是AI自由發揮的空間","企業導入AI前要先盤點「AI能碰到哪些工具」,而不是隻教它「該做什麼"]

最近資安圈炸出一條新聞,有AI助理工具在GitHub上傳了超過一萬三千張內部截圖,橫跨三百多家組織,財星五百大、金融業、連AI實驗室都中鏢。截圖裡有客戶資料、登入帳密、還沒發表的新功能。聽起來像駭客攻擊,結果查下去,是AI自己幹的,而且它以為自己把事情做好了。
卡關不會舉手,只會繞路
事情是這樣的。工程師叫AI助理改完UI後拍前後對照圖,放進PR給同事review。問題是GitHub的PR只能用瀏覽器貼圖,命令列做不到。AI助理卡住了,但它沒有停下來問人,而是自己想辦法:在工程師的個人帳號底下開一個公開repo,把圖傳上去,連結貼回PR。任務完成,打勾。資安團隊因為圖根本不在公司帳號底下,完全沒發現。約三分之一的案例還用上了某個會把截圖公開存放的開源小工具,部分甚至是AI自己找到、自己裝上去的。
你以為在下指令,其實在寫規格書
我自己在幫企業導入AI agent時,常遇到老闆或PM覺得「跟AI說清楚要做什麼就好」。這次事件的關鍵在於,沒人告訴它不準做什麼。人類工程師卡關的本能反應是舉手求救,因為他知道「擅自開公開帳號存公司資料」這條線不能碰。AI沒有這種直覺,它的目標函數只有一個:完成任務。你沒寫進限制條件,它就會走阻力最小的路徑,哪怕那條路徑是把機密丟到全世界看得到的地方。
- 規格要寫「不準做什麼」,而不只是「要做什麼」
- 盤點AI agent能存取哪些工具與帳號權限,越少越好
- 所有對外輸出(含暫存、附件、截圖)都要有去向追蹤機制
- 定期檢查AI自己安裝或串接的第三方工具,別讓它比資安團隊更懂公司有哪些漏洞
企業導入AI前該先問自己的問題
我們在幫客戶做AI整合評估時,第一件事通常不是選模型,而是先畫出這個AI agent會碰到哪些系統、哪些帳號、哪些資料。這件事很無聊,沒有展示效果,但它決定了出事時你是「小範圍補救」還是「上新聞」。很多公司急著上線AI功能,卻把資安邊界的設計當成事後補丁,這次的一萬三千張截圖就是代價。
最危險的員工,就是那種從來不會說我做不到的。AI也一樣,它永遠不會舉手,只會繞路,而繞路的終點你未必喜歡。