導入方法論

導入 LLM 前必做的資安風險評估:8 大威脅與對應防護措施

員工把整份客戶身分證清單貼進 AI 助理,那份資料連同提示直接送去外部模型——沒有人惡意,工具只是太好用。企業 AI 資安風險的難處在於 LLM 沒有清楚邊界。這篇用一張威脅—防護對照表,逐項回答決策者最在意的問題:資料外洩、prompt injection、越權存取,以及該先鎖哪三件事。

執筆

Tenten AI FDE 團隊

導入方法論

公開日

2025年9月7日

読了時間

5 分鐘

企業AI資安LLM風險評估prompt injection資料外洩防護AI合規治理RAG權限

有家金融客戶去年給員工開放了一套內部 AI 助理,想加速理賠文件審閱。上線三週後,資安團隊在稽核日誌裡發現:有同仁把整份含身分證字號、保單號碼的客戶清單,貼進了對話框請它「幫我整理成表格」。那份資料,連同 prompt,原封不動送去了外部模型的 API。

沒有人惡意。工具很好用,好用到大家忘了它是一條資料的出口。

企業 AI 資安風險的難處就在這裡:它不像傳統系統有清楚的邊界。LLM 把「輸入」和「指令」混在同一段自然語言裡,又常常需要連接你最敏感的內部知識才有價值。導入前如果沒做過一輪像樣的風險評估,你等於把公司的資料閘門,交給一個會被一句話騙過去的系統。

下面這張對照表,是我們進場評估時實際會逐項打勾的清單。左邊是威脅,右邊是我們會落地的防護,不是原則,是動作。

8 大威脅與對應防護對照表

威脅實際會發生什麼對應防護措施
1. 資料外洩員工把 PII、營業機密貼進對話,經 API 送往外部模型或被留存訓練部署 DLP 前置過濾與 PII 遮罩;與供應商簽 zero-retention 條款;敏感場景改用私有部署或 VPC 內模型
2. Prompt injection(提示注入)檢索到的網頁、PDF、郵件裡藏著「忽略前述指令」,劫持模型行為系統提示與使用者/文件內容分層隔離;對檢索內容做來源標記與消毒;高風險動作一律人工覆核
3. 越權存取RAG 檢索繞過原有權限,A 部門員工問到了 B 部門的薪資文件檢索層繼承原始 ACL,做 document-level 權限過濾;查詢時帶使用者身分,而非用單一服務帳號全撈
4. 不安全的輸出處理模型輸出被下游直接執行(SQL、shell、HTML),形成注入破口把模型輸出當「不可信輸入」;參數化查詢、輸出轉義、禁止直接 eval
5. 幻覺誤導決策模型自信地捏造法規條文或數字,被當成事實採用強制引用來源、可溯回原文;關鍵領域設信心門檻與「查無資料就說不知道」
6. 影子 AI員工私接 ChatGPT、外掛工具,資安完全看不到提供合規的官方入口降低誘因;網路層盤點與管控未授權 AI 流量
7. 供應鏈風險第三方模型、開源套件、向量庫本身有後門或漏洞鎖定模型版本與來源;掃描依賴;評估供應商的資安認證與資料落地
8. 過度授權的 AgentAgentic 工作流被授予寫入、付款、寄信權限,一旦被操縱後果不可逆最小權限原則;不可逆動作設人工審批關卡;完整記錄每一步工具呼叫

這張表怎麼用,才不會流於形式

我得誠實講:大部分企業的 AI 資安評估,做完就躺在簡報裡。真正的問題不是「知不知道有這些威脅」,是「上線後這些防護還在不在」。

我們踩過的雷是:第 3 項權限過濾,Demo 階段大家都用管理員帳號測,一切正常;等真的分角色上線,才發現檢索層根本沒帶使用者身分,越權查詢一路綠燈。所以我們現在的做法是,權限與 prompt injection 這兩項,一定要用真實的低權限帳號、真實的惡意文件去實測,而不是看架構圖說「應該沒問題」。

合規面也別漏。在台灣,金融與醫療客戶還要疊上個資法、金管會的委外規範與資料落地要求。私有部署不是為了炫技,是因為有些資料在法規上就不能出境、不能給外部模型留存。這決定了你能用哪種模型,得在評估最前面就釘死,不然架構做到一半才發現要全部重來。

一個務實的優先順序

八項不必一次到位。以我們的經驗,先鎖三件事風險就降掉大半:資料外洩(DLP 加遮罩)、越權存取(檢索繼承權限)、以及給 Agent 的不可逆動作加人工關卡。這三項擋掉的是「一次就出大事」的災難級風險,其餘的可以隨著採用範圍擴大再補齊。

在 Tenten,我們做 FDE 前線部署時,資安評估不是交付前的一份文件,而是工程師進場第一週就攤開的清單,並且會用真實帳號、真實惡意輸入把每一項打過一遍。因為 Demo 那天看起來很安全不算數,上線後有人在用、稽核日誌裡查不到外洩,才算數。

AI ワークフローを、
あなたの業務の中へ

FDE・FDM でチームに入り込み、現場が日々動かす AI エージェントとワークフローを構築します。数四半期ではなく、数週間で稼働。