一個 9 秒鐘的教訓

一間租車軟體新創公司的工程師,請 Cursor AI 代理協助處理程式碼任務。在未經人工確認的情況下,這個代理自主判斷、自主執行,在 9 秒內刪除了公司整個正式環境的資料庫,造成超過 30 小時的系統中斷。

事後,這個 AI 代理寫了一封道歉信。

這起事件真正的警訊不是「Cursor 出了問題」,而是:一個 AI 代理被賦予了過高的系統權限,卻沒有任何人工確認機制,就能自主執行權限過大之操作。

而在它動手之前,企業並不知道端點上有這樣一個代理,也不知道它被賦予了多大的權限。

風險的質變:從「給錯答案」到「做錯事情」

要理解為什麼 AI Agent 是一個全新的資安議題,得先看清它和過去 AI 工具的根本差異:

聊天機器人 Chatbot

AI Agent 代理式 AI

運作環境

活在獨立的瀏覽器分頁中

以主程式身分在系統中運作

記憶

侷限於單次對話

跨任務的持久性記憶

主動性

被動等待你下指令

依規則自主決策、自主行動

存取權限

封閉系統

廣泛存取檔案與私人帳號

過去我們擔心 AI「幻覺」,頂多是給了一個錯誤的答案,由人類判斷後修正。但當 AI 擁有了行動能力與系統權限,風險就從「說錯話」升級成「做錯事」——而且往往是不可逆的。

更關鍵的是:這些代理握有哪些權限、能碰到哪些資料,對多數企業來說是完全不透明的黑盒子。

多數企業對 AI 代理缺乏掌握

根據 Gravitee 發布的《State of AI Agent Security Report 2026》,情況比多數人想像的嚴重:

•         企業部署的 AI Agent 數量較 2025 年底幾乎翻倍,38% 的企業已部署超過 100 個 Agent

•         54% 的企業在過去 12 個月內曾發生或疑似發生 AI Agent 相關資安事件(已確認事件占 34.9%)

•         但只有 9.5% 的企業能保護超過八成已部署的 Agent

•         僅 7.2% 的組織有指派專人對 Agent 行為負責

ai-agent-governance-enterprise-first-step_pic002

換句話說:AI 代理正快速進入企業日常,超過半數的企業已發生相關資安事件,但絕大多數企業仍缺乏對應的可視性與管理機制。

Gartner 在 2026 年資安與風險管理峰會上將這個現象稱為「Shadow AI(影子 AI)」——它比傳統的影子 IT 更棘手,因為影子 IT 只是未經授權的軟體,而影子 AI 是一個擁有自主行動能力、且行動軌跡難以追蹤的「隱形員工」。

從「原則」走向「規範」:各國開始為 AI 代理訂定規範

過去談 AI 治理,多半停留在「公平、透明、可問責」這類原則宣示。但從 2025 年底開始,國內外的監理與資安機構陸續把矛頭對準一個更具體的對象——會自己行動的 AI 代理。不到一年之間,代理式 AI 已經從一個技術名詞,變成各國規範文件裡被明文定義的風險類別。

發布方

文件

與 AI 代理相關的重點

時間

台灣 數位發展部

人工智慧風險分類框架

依《人工智慧基本法》第 16 條訂定,20 項風險子類別中明列「AI 自主代理授權外行為」

2026/7

五眼聯盟

Careful Adoption of Agentic AI Services

由美、英、加、澳、紐五國資安機構共同發布的首份跨國代理式 AI 安全指引,涵蓋 23 項風險類別與逾 100 項最佳實務

2026/5

新加坡 IMDA

Model AI Governance Framework for Agentic AI

全球首份專為代理式 AI 設計的治理框架

2026/1 發布、6 月更新

歐盟

AI Act 第 50 條透明度義務

要求明確揭露使用者正在與 AI 系統互動

2026

美國 NIST

AI Agent 標準制定倡議

聚焦自主系統的紅隊測試與合規指引

2026

OWASP

Top 10 for Agentic Applications

業界首份代理式 AI 風險清單(ASI01–ASI10),搭配 AIVSS 評分機制

2025/12

依《人工智慧基本法》第 16 條,數位發展部於 2026 年 7 月發布《人工智慧風險分類框架》,將 AI 風險分為三大類、共 20 項子類別;其中「部署後操作問題」一類明確納入「AI 自主代理之授權外行為」——這是台灣官方文件首次把代理式 AI 的失控行為,列為需要被辨識與管理的獨立風險類別。

值得注意的是,該框架給出的四個建議步驟中,第一步就是「盤點應用情境」;各機關須完成風險評估,並於一年內建立對應的管理規範。

規範的共同語言:看得到、說得清、管得住、夠強韌

這些文件出自不同國家、不同機構,關注面向也不盡相同,但拆開來看,訴求高度一致,可以歸納成四件事:

ai-agent-governance-enterprise-first-step_pic01

•         看得到:消除監控盲點,掌握環境中有哪些代理、各自握有什麼權限

•         說得清:建立數位信任,代理的行為與決策必須可追溯、可解釋

•         管得住:確保決策主權,高風險操作保留人為審核與介入的能力

•         夠強韌:落實層次化防禦,假設代理會出錯,並確保錯誤可逆

核心理念只有一句話:AI 必須在「安全受控」的前提下運行。

而這四件事有明確的先後順序——「看得到」是其餘三者的前提。你無法為一個不知道存在的代理建立稽核軌跡,也無法為一份從未盤點過的權限清單設計審核關卡。這也正是數發部的四步驟把「盤點」放在第一步的原因。

第一步,永遠是「你知道有什麼」

資安治理有一項基本原則:看不見的東西,就無法管理。

在談 AI Agent 的風險管理之前,企業得先回答一個更基本的問題——我們的端點上,到底裝了哪些 AI 代理?

這正是 ThreatSonar Plus 全方位端點風險檢測平台的切入點。ThreatSonar Plus 能夠盤點端點上市面主流的 AI 代理工具,並持續擴充支援範圍以因應快速變動的生態系。

有了這份清單,資安團隊才能從「我猜公司大概有人在用 AI」進到「我知道哪些部門、哪些機器、裝了哪些代理、權限範圍多大」——這是所有後續治理動作(存取控管、合規盤點、風險分級)的地基。

盤點之後:在出事之前看見風險

知道裝了什麼,接著要知道它帶來多少風險。

回到開頭那個 9 秒刪庫的案例:真正的根源不是事後沒攔下來,而是事前沒有人知道這個代理握有足以刪除正式環境資料庫的權限。等到行為發生才反應,損害已經造成;真正有效的做法,是在代理動手之前就把風險收斂。

因此端點層的風險檢測必須能回答幾個具體問題。ThreatSonar Plus 以 OWASP 的 AI 代理風險分類與 AIVSS 評分機制為基礎,從四個維度檢視 AI 代理帶來的風險:

•         權限與存取範圍:代理的權限與工作範圍,是否超出任務實際所需?

•         機敏資料曝險:端點上的 API 金鑰、憑證與機密資料存放在哪裡,是否落在代理可觸及的範圍內?

•         惡意技能識別:代理所使用的第三方與開放原始碼技能,是否夾帶後門或惡意程式碼?

•         隱蔽指令分析:代理的工具說明與設定內容中,是否藏有隱藏指令或危險指令?

ai-agent-governance-enterprise-first-step_pic3

從「有沒有裝」到「風險有多大」,這是 AI 代理治理必須在事前走完的兩步。

結語

1.       AI 已從「生成對話」進化為「自主行動」:風險從單純的幻覺錯誤,升級為具毀滅性的系統操作與權限濫用(如誤刪資料庫)。

2.       治理要落地,得先有風險可視性:因應 OWASP 及各國數位治理指引,企業必須對高風險操作建立受控機制;而任何治理措施的前提,都是先清楚環境中有哪些代理、各自握有多少權限。

3.       無法防禦看不見的威脅:終結影子 AI(Shadow AI)的首要之務,是取得完整的可視性,全面掌握環境內 AI 代理的分布與權限。

4.       在攻擊發生前就看見風險:透過 ThreatSonar Plus 的檢測,主動發掘機敏資料外洩、隱藏指令與惡意技能,趕在自動化攻擊發生之前收斂風險。

AI Agent 不會因為企業沒準備好就停下腳步,擁抱它也是必然的趨勢;而安全地擁抱它,請從「看見風險」開始。

想知道貴公司的端點上正跑著哪些 AI 代理?歡迎與 TeamT5 聯繫,了解 ThreatSonar Plus 如何協助您建立 AI 代理的可視性與風險基準。

參考資料

[1] Yahoo! News

[2] AOL

[3] Gravitee