AI 資安已不是只給 IT 部門的專有名詞。2025–2026 年多宗公開案件顯示:當同事把客戶資料輸入公共模型、或公司啟用可讀郵件/CRM 的 AI 助理時,風險會直接落在日常工作流。本文面向香港職場人與中小企負責人,整理代表性案件與可執行優先序,採書面語,方便轉寄給團隊。
延伸閱讀:〈Shadow AI 是什麼?香港職場用 ChatGPT 的資料紅線〉、〈提示注入與 AI Agent:學 AI 時如何避險〉。系統學習見 線上學習、實戰課程 與 企業 AI 培訓。
為什麼職場人現在要懂 AI 資安
HKCERT《香港網絡安全展望 2026》指出,2025 年本港錄得 15,877 宗網安事故,按年上升 27%;釣魚約佔 57%,生成式 AI 令釣魚更逼真。報告亦關注員工把敏感資料輸入公共 AI(Shadow AI),以及具自主執行能力的 Agent 風險(來源:HKCERT 新聞稿,2026-01-28)。
對學員與在職人士的含義是:學會寫提示詞之外,還要學會什麼資料不可輸入、什麼工具權限不可亂開。
2025–2026 代表性 AI 資安案件(職場視角)
| 類型 | 代表案件 | 職場人要記得的一句 |
|---|---|---|
| 基礎設施暴露 | DeepSeek ClickHouse 未認證資料庫(約 2025 年 1 月) | 熱門工具也可能敗在最基本的登入與隔離 |
| 零點擊提示注入 | EchoLeak/Microsoft 365 Copilot(CVE-2025-32711) | 一封電郵可能令企業助理外洩上下文,未必需要你點擊 |
| Agent 服務端外洩 | ShadowLeak/ChatGPT Agent 連 Gmail | 「代讀郵件/代瀏覽」能力本身就是攻擊面 |
| CRM/銷售 Agent | ForcedLeak/Salesforce Agentforce | 公開表單的長文字,可能變成延遲引爆的惡意指示 |
案件一:DeepSeek 資料庫暴露——採用速度勝過基本功
公開安全研究指出,DeepSeek 曾出現可公開存取、未要求認證的資料庫介面,內容包括大量對話紀錄、系統提示與金鑰類資料(業界整理可見:AI data leaks 彙整)。通報後迅速關閉,但教訓清楚:你趕著試用時輸入的真實查詢,可能落在暴露範圍。
案件二:EchoLeak——企業 Copilot 的提示注入
EchoLeak(CVE-2025-32711)顯示攻擊者可透過特製電郵,在接近零點擊的情況下,誘使 Microsoft 365 Copilot 外洩上下文資料(論文摘要:arXiv:2509.10540)。職場含義:防護不能只靠「小心釣魚連結」——模型讀取不可信內容本身就要設界線。
案件三與四:Agent 會「動手」之後
ShadowLeak 與 ForcedLeak 共同指向同一架構問題:當 AI 可以讀郵件、查 CRM、開啟外部網址,失敗就從「答錯」變成「外洩」。銷售與客服若啟用 Agent,必須同步收緊工具範圍與人工批准。細節見〈提示注入與 AI Agent〉。
中小企與個人:七天可做的最小清單
- 寫一頁「不可輸入公共 AI」清單:客戶個資、密碼、未公開財務、完整合約、報價底線。
- 指定公司批准的企業帳號;停止用私人帳號處理公司檔。
- 檢查是否已把電郵/雲碟/CRM 授權給任何 AI Agent;不需要就撤銷。
- 對外輸出(報價、法律、醫療相關)維持人工覆核。
- 把上述規則放進新人導引與 企業 AI 培訓 課前閱讀。
常見問題(FAQ)
AI 資安跟傳統資訊安全有何不同?
傳統資安多處理網路、身份與端點;AI 資安額外處理提示注入、Shadow AI、Agent 工具權限,以及對話資料是否被用於訓練等問題。
我只是用 ChatGPT 寫電郵,也有風險嗎?
有。若電郵草稿包含客戶姓名、個案細節或未公開數字,就可能構成不必要的外洩面。可先脫敏再請模型改寫語氣。
全面禁止 AI 是否最安全?
全面禁止常令員工改用私人裝置與帳號,Shadow AI 更難管理。較務實是批准少數企業方案,並寫清紅線。
想系統學習,從哪裡開始?
建議先讀本篇總覽 → Shadow AI 資料紅線 → 提示注入與 Agent。再報讀實戰課或企業培訓,把流程做成可覆核的作業系統。
結語
案件名稱會更新,原則不會:不可信內容當輸入、過大工具權限、敏感資料當提示素材,會反覆出現。先建立共同語言,再練可複製的安全工作流。
歡迎繼續瀏覽 線上學習,或了解 香港 AI 課程 與 企業 AI 培訓。本文供教育與優先序判斷,不構成資安審計或法律意見。