導入 LLM 前必做的資安風險評估:8 大威脅與對應防護措施
員工把整份客戶身分證清單貼進 AI 助理,那份資料連同提示直接送去外部模型——沒有人惡意,工具只是太好用。企業 AI 資安風險的難處在於 LLM 沒有清楚邊界。這篇用一張威脅—防護對照表,逐項回答決策者最在意的問題:資料外洩、prompt injection、越權存取,以及該先鎖哪三件事。
Auteur
Tenten AI FDE 團隊
導入方法論
Publié le
7 septembre 2025
Temps de lecture
5 分鐘

有家金融客戶去年給員工開放了一套內部 AI 助理,想加速理賠文件審閱。上線三週後,資安團隊在稽核日誌裡發現:有同仁把整份含身分證字號、保單號碼的客戶清單,貼進了對話框請它「幫我整理成表格」。那份資料,連同 prompt,原封不動送去了外部模型的 API。
沒有人惡意。工具很好用,好用到大家忘了它是一條資料的出口。
企業 AI 資安風險的難處就在這裡:它不像傳統系統有清楚的邊界。LLM 把「輸入」和「指令」混在同一段自然語言裡,又常常需要連接你最敏感的內部知識才有價值。導入前如果沒做過一輪像樣的風險評估,你等於把公司的資料閘門,交給一個會被一句話騙過去的系統。
下面這張對照表,是我們進場評估時實際會逐項打勾的清單。左邊是威脅,右邊是我們會落地的防護,不是原則,是動作。
8 大威脅與對應防護對照表
| 威脅 | 實際會發生什麼 | 對應防護措施 |
|---|---|---|
| 1. 資料外洩 | 員工把 PII、營業機密貼進對話,經 API 送往外部模型或被留存訓練 | 部署 DLP 前置過濾與 PII 遮罩;與供應商簽 zero-retention 條款;敏感場景改用私有部署或 VPC 內模型 |
| 2. Prompt injection(提示注入) | 檢索到的網頁、PDF、郵件裡藏著「忽略前述指令」,劫持模型行為 | 系統提示與使用者/文件內容分層隔離;對檢索內容做來源標記與消毒;高風險動作一律人工覆核 |
| 3. 越權存取 | RAG 檢索繞過原有權限,A 部門員工問到了 B 部門的薪資文件 | 檢索層繼承原始 ACL,做 document-level 權限過濾;查詢時帶使用者身分,而非用單一服務帳號全撈 |
| 4. 不安全的輸出處理 | 模型輸出被下游直接執行(SQL、shell、HTML),形成注入破口 | 把模型輸出當「不可信輸入」;參數化查詢、輸出轉義、禁止直接 eval |
| 5. 幻覺誤導決策 | 模型自信地捏造法規條文或數字,被當成事實採用 | 強制引用來源、可溯回原文;關鍵領域設信心門檻與「查無資料就說不知道」 |
| 6. 影子 AI | 員工私接 ChatGPT、外掛工具,資安完全看不到 | 提供合規的官方入口降低誘因;網路層盤點與管控未授權 AI 流量 |
| 7. 供應鏈風險 | 第三方模型、開源套件、向量庫本身有後門或漏洞 | 鎖定模型版本與來源;掃描依賴;評估供應商的資安認證與資料落地 |
| 8. 過度授權的 Agent | Agentic 工作流被授予寫入、付款、寄信權限,一旦被操縱後果不可逆 | 最小權限原則;不可逆動作設人工審批關卡;完整記錄每一步工具呼叫 |
這張表怎麼用,才不會流於形式
我得誠實講:大部分企業的 AI 資安評估,做完就躺在簡報裡。真正的問題不是「知不知道有這些威脅」,是「上線後這些防護還在不在」。
我們踩過的雷是:第 3 項權限過濾,Demo 階段大家都用管理員帳號測,一切正常;等真的分角色上線,才發現檢索層根本沒帶使用者身分,越權查詢一路綠燈。所以我們現在的做法是,權限與 prompt injection 這兩項,一定要用真實的低權限帳號、真實的惡意文件去實測,而不是看架構圖說「應該沒問題」。
合規面也別漏。在台灣,金融與醫療客戶還要疊上個資法、金管會的委外規範與資料落地要求。私有部署不是為了炫技,是因為有些資料在法規上就不能出境、不能給外部模型留存。這決定了你能用哪種模型,得在評估最前面就釘死,不然架構做到一半才發現要全部重來。
一個務實的優先順序
八項不必一次到位。以我們的經驗,先鎖三件事風險就降掉大半:資料外洩(DLP 加遮罩)、越權存取(檢索繼承權限)、以及給 Agent 的不可逆動作加人工關卡。這三項擋掉的是「一次就出大事」的災難級風險,其餘的可以隨著採用範圍擴大再補齊。
在 Tenten,我們做 FDE 前線部署時,資安評估不是交付前的一份文件,而是工程師進場第一週就攤開的清單,並且會用真實帳號、真實惡意輸入把每一項打過一遍。因為 Demo 那天看起來很安全不算數,上線後有人在用、稽核日誌裡查不到外洩,才算數。

Des workflows IA,
intégrés à vos opérations
Nous déployons nos équipes (FDE et FDM) pour bâtir les agents et workflows IA que vos équipes utilisent au quotidien. En production en quelques semaines, pas en trimestres.