https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

觀點

稽核專家示警:AI 代理人已是特權使用者,誰在稽核它們的存取權限?

2026 / 09 / 30
編輯部
稽核專家示警:AI 代理人已是特權使用者,誰在稽核它們的存取權限?
數位運送與郵件解決方案業者 Pitney Bowes 資深 IT 稽核與資安主管 Ravi Sharma 於 9 月 28 日在外媒發表評論指出,企業投入大量資源保護人類使用者,卻讓能自主運作的 AI 代理人(AI agent)以廣泛權限存取正式環境。Sharma 認為,只要代理人具備執行動作的能力,本質上就等同特權使用者,並可能成為新型態的內部威脅。

人類受到嚴格把關,代理人卻在體制外運作

Sharma 指出,企業普遍導入可抵禦網路釣魚的多因素驗證(MFA)、落實條件式存取政策,並針對異常 IP 位址逐次檢視登入行為;但工程團隊卻同時把正式環境的廣泛存取權限交給可自主運作的 AI 代理人。

這些代理人多半以非人類身分(non-human identity,NHI)運作,背後仰賴服務帳號、API 權杖或委派的雲端權限。它們不只用來摘要文件,也可能在敏感的雲端儲存庫與資料庫之間執行機器對機器的操作。由於常使用長期有效、且權限過大的權杖,往往不在傳統的互動式存取控制範疇內。

Sharma 認為,許多資安團隊把代理式工作流程視為一般軟體整合,因而忽略它們其實是具備系統性存取權的自主元件。他強調,下一次嚴重的代理式 AI 事故,可能不是幻覺,而是一場身分管理災難。

關鍵問題在於代理人以什麼身分採取行動

Sharma 指出,在檢視高風險系統時,職責分離(segregation of duties)是核心原則之一,也就是任何單一身分都不應同時發起、核准並執行高價值流程。若部署代理式 AI 時缺乏明確的存取邊界,這項原則可能因此失效。

他舉例說明:工程團隊為了簡化多平台工具整合,讓自動化代理人使用帶有萬用字元的 AWS IAM 權限(如 s3:*,或寬鬆的 sts:AssumeRole 路徑)的服務帳號。當代理人偵測到基礎設施變慢時,可能自行修改部署腳本,並在多個正式環境觸發一連串部署變更。

其結果可能造成服務中斷、資料完整性問題,或雲端支出暴增。由於全程屬於機器對機器操作,可繞過人工檢查點,代理人可能同時扮演發起者、核准者與執行者。

六項檢驗:把代理人納入 IAM 與 PAM

Sharma 主張,應把代理式 AI 從開發沙箱納入身分與存取管理(IAM)與特權存取管理(PAM)的管轄範圍,並在授予正式環境金鑰前,先檢視六個面向。
  • 身分:每個正式環境代理人都應具備獨立、非互動式的身分;驗證權杖應為短效,且不得共用通用系統權杖。
     
  • 權限範圍:存取應限縮在明確的業務目的內;例如,只需讀取資料庫產出報表,就不該具備寫入或刪除權限。過度授權會放大提示注入的影響。
     
  • 責任歸屬:代理人自主行動的風險與責任,必須由業務流程負責人明確承擔,不能歸咎於工程框架或軟體函式庫。
     
  • 日誌:必須能重建 API 呼叫;遙測資料應涵蓋提示輸入、工具呼叫、模型輸出、政策決策與下游 API 執行,並遮蔽敏感資料。
     
  • 審查:應定期進行存取權限認證;否則代理人會在專案廢止後,淪為無人監控的殭屍帳號。
     
  • 隔離:需具備帶外(out-of-band)的隔離機制,能快速停用代理人,同時不影響關鍵系統。
Sharma 最後呼籲,若不以管理人類特權使用者的同等紀律稽核代理人,威脅行為者未來可能把它們用作自動化的內部威脅;建議從現在起就將代理人視為特權身分。

本文轉載自 DarkReading。