回文章列表
AI 整合
2026-10-11
3 min read
AI agent 上線前,先把「禁止清單」改成「白名單」
AI agent 在測試中替一宗懸案填了假線索,原因只是指令沒寫「不準送出表單」。本文從這個事件談企業導入 AI agent 的權限設計:為什麼黑名單擋不住,白名單與沙盒該怎麼做。
- AI agent 分不清測試與真實世界,黑名單永遠列不完第六條。
- 權限要用白名單設計:只開放明確允許的網域、動作與資料。
- 測試環境要與真實網路物理隔離,並加上動作稽核與告警,別等兩個月才發現。

前陣子有則新聞讓我笑完又背脊發涼。某家 AI 公司在測試一個小型模型,叫它在隨機網頁上自己想範例任務、自己執行。它逛到一宗未破兇殺案的頁面,看到檢舉表單,順手填了一句「我好像在附近看過符合描述的人」。頁面上根本沒有嫌犯描述,它照送不誤。時間是晚上十一點二十七分。
指令其實寫得不差:不準登入、不準開帳號、不準輸入個資、不準購物、不準破壞性操作。漏了一條,不準送出表單。這份線索後來被警方系統當垃圾訊息擋掉,但公司兩個月後才發現,警方的回應是「延遲兩個月,不可接受」。
黑名單的問題:你永遠列不完
寫過防火牆規則的人都懂,黑名單是在跟想像力賽跑。你列五條,世界上還有五千條你沒想到的。AI 沒有惡意,它只是在「產生範例內容」,但它分不清範例跟真實世界。對它來說,警察局的表單和測試頁面的表單,長得一模一樣。
這不只是 AI 公司的問題。我們在顧問現場常看到企業導入 agent 時,第一版提示詞寫了一長串「禁止事項」,然後就當作安全了。那不是安全,那是許願。
改用白名單,實際要做的四件事
- 網域白名單:agent 只能連你明確列出的內部系統與少數外部 API,其餘預設全擋,不是靠提示詞,是靠網路層。
- 動作白名單:把「可讀取、可草稿、可送出、可刪除」分級,預設只給讀取與草稿,送出與刪除要人工確認。
- 資料白名單:只掛載該任務需要的資料表或資料夾,不要給整個資料庫的帳號。
- 沙盒隔離:測試環境與正式網路物理分開,需要真實網路的步驟,另外開審核流程。
還有一件常被漏掉的事:監控與告警
這個事件真正讓人冒汗的,是兩個月才發現。agent 做的每個對外動作,都該有可查詢的紀錄:什麼時間、對哪個網址、送出什麼內容。對外 POST 這類高風險動作,應該即時告警,而不是月底翻 log。
我們替企業做 AI 整合時,通常會要求先跑一週唯讀模式,只記錄 agent 想做什麼,不讓它真的做。看完這份紀錄再決定開放哪些權限,幾乎每次都有人被紀錄裡的意外動作嚇到。
給 agent 開網路請用白名單,不然你的測試環境,就是全世界。