使用服務 Vital BizForm

當 AI 不只回答、還能動手做:企業如何管理權限、資安與稽核?

2026年08月27日星期四

當 AI Agent 可以操作企業系統,如何避免越權、資料外洩與錯誤執行?本文整理身分、跨系統授權、提示注入、人工確認、稽核與復原重點。

當 AI Agent 可以操作企業系統,如何避免越權、資料外洩與錯誤執行?本文整理身分、跨系統授權、提示注入、人工確認、稽核與復原重點。

受訪專家|叡揚資訊雲端服務事業處副處長 李宗青
內容企劃|叡揚資訊雲端行銷團隊

先說結論:
AI 可以改變操作入口,但不能放大使用者原有權限。MCP 讓 AI 更容易連接企業工具,卻不會自動完成身分驗證、資料保護與風險控管。企業應把授權落在後端,限制送給模型的資料,將外部內容視為不受信任輸入,並為高風險動作保留人工確認、稽核與復原機制。

 

AI Agent 從回答問題走向查資料、填表、下載附件、送出申請,甚至接續多套系統的流程。這些能力讓工作更有效率,也把企業 AI 的風險從「回答可能不準」擴大到「可能看見不該看的資料,或做出不該做的動作」。

因此,企業不能只確認模型或 MCP Server 是否能運作,還要重新檢查整條工作鏈:AI 代表誰?跨到另一套系統時權限是否仍正確?送給模型的資料是否適當?外部內容會不會改變 AI 的判斷?重要操作能不能阻擋、追查與復原?

一、AI 操作企業系統,第一個問題是「它代表誰」

.操作入口可以改變,權限邊界不能改變

企業資料和公開資訊最大的差別,是「誰能看、誰能做」。使用者原本無法查看的人事、客戶或財務資料,不應因為改從 AI 對話介面操作就變得可以查看;原本不能執行的動作,也不應透過 AI 取得額外權限。

AI Agent 可以改變操作方式,但能力邊界仍應跟著使用者原有身分與授權範圍走。整條呼叫鏈都必須正確傳遞可信任的身分與授權資訊,而不可繞過的最終權限判斷,仍應由 MCP Server 與後端應用執行——不能只依賴模型理解一段「請勿越權」的提示。

以 Vital BizForm 智慧表單為例,如果 AI 整合在後端沿用個人認證,並逐次檢查查詢、下載或建立表單等動作權限,使用者就不應因改從 AI 入口進入而取得超出原系統的能力。這項保障來自系統端的授權實作,不是 MCP 協定本身自動提供。
未被授權的使用者向 AI 查詢他人的出差報銷單:系統回傳 0 筆,AI 僅能建議向表單擁有者或主管確認權限。(畫面為示範環境)▲未被授權的使用者向 AI 查詢他人的出差報銷單:系統回傳 0 筆,AI 僅能建議向表單擁有者或主管確認權限。(畫面為示範環境)

具有查看權限的使用者提出相同查詢,才能看到完整的出差明細——權限判斷由後端執行,AI 入口不改變權限邊界。(畫面為示範環境)
▲具有查看權限的使用者提出相同查詢,才能看到完整的出差明細——權限判斷由後端執行,AI 入口不改變權限邊界。(畫面為示範環境)

.使用者委派與系統帳號的風險不同

AI 執行工作時,可能沿用目前使用者的身分,也可能透過系統帳號呼叫 System-to-System API。使用者委派比較容易維持個人權限邊界;系統帳號則可能為了整合而擁有較大範圍的資料與功能。

企業需要明確知道每個工具使用哪一種身分、權杖由誰取得與保管、可以存取哪些資料,以及是否把高權限結果再依實際使用者縮限。不要因為 API 呼叫成功,就假設授權已經正確。

二、AI 跨系統工作,權限如何逐站檢查?

.串接的是流程,不是把各系統權限合併

不同系統的權限不能直接沿用。以請假為例,員工可以在人資系統查看自己的假別與剩餘天數,也可以在表單系統送出請假申請,但不代表他擁有人資管理者修改假別設定的權限。

同樣地,使用者原本在 CRM 看不到某筆客戶資料,也不應因為 CRM 與表單系統完成串接,就突然能從表單端或 AI 入口取得該筆資料。AI Agent 每跨到一套系統,都要以該系統的授權規則重新判斷可以讀取與執行的範圍。

.工具描述不能取代後端授權

MCP 工具通常會提供名稱、用途、參數與限制,幫助 AI 判斷何時使用。這些說明很重要,但只屬於模型決策的提示,不能作為安全控制。

後端仍需檢查身分、輸入、資料範圍與動作權限,不能相信「AI 已經先確認過」。若工具參數包含使用者 ID、部門或資料範圍,系統也不應直接相信模型填入的值,而要從可信任的身分與政策來源重新取得或驗證。

三、資料可以讀,不代表都適合送給模型

.落實資料最小化、遮罩、保存與跨境政策

使用者有權讀取一份資料,不代表所有內容都適合完整送入模型或外部服務。企業還要考慮資料用途、敏感程度、模型服務位置、保存期限與合約條件。

實務上可以只傳送完成任務必要的欄位,對個資、薪資、身分證號或商業機密進行遮罩,並限制大量匯出。對正式報表或管理分析,也應保留查詢條件與資料來源,而不是把整個資料庫交給模型自由探索。

.防範外部內容與工具回傳造成提示注入

Email、網頁、附件、客戶留言或工具回傳內容,都可能包含誤導 AI 的文字,例如要求忽略原有規則、洩漏其他資料或呼叫不當工具。這類內容應被視為不受信任輸入,而不是新的系統指令。

企業可以分隔系統規則與外部內容、限制外部資料能影響的工具範圍,並對敏感資料讀取與高風險動作加入政策檢查。提示注入無法只靠一段更強的提示完全解決,需要透過權限、工具隔離、輸入處理與人工確認共同降低風險。

四、高風險動作如何保留人的控制?

.執行前說明對象、範圍與影響

付款、刪除、對外寄送、正式簽核、權限變更與大量資料匯出,通常具有不可逆或高影響特性。AI Agent 在執行前應清楚顯示對象、金額、資料範圍與預期影響,讓使用者確認,而不是只問一句模糊的「是否繼續」。

確認畫面也應使用後端即將執行的實際資料,避免 AI 顯示的摘要與真正送出的參數不同。若工作涉及多個高風險步驟,應分別設置控制點,不要一次同意後就開放所有後續動作。

.為重試、錯誤與例外設計復原機制

AI 可能因逾時、回傳不明確或模型判斷而重試工具。如果系統沒有冪等設計,同一個請求可能造成重複建立、重複寄送或重複付款。

因此,重要動作應使用唯一請求識別、檢查目前狀態,並提供撤銷、取消或補償流程。工具也要回傳清楚的成功與失敗結果,讓 AI 不會把「尚未確認」誤認為「已完成」。

五、AI 執行工作後,企業如何完整稽核?

.不只記錄結果,也要留下決策與工具軌跡

企業不能只看到 AI 最後產生的一段答案。稽核紀錄至少應包含使用者身分、使用的工具、關鍵參數、資料範圍、執行時間、回傳結果與人工核准資訊。

若 AI 依序查詢多套系統再啟動流程,也應能串起整段操作軌跡,才能在發生資料外洩、錯誤操作或爭議時,確認問題出在哪一個環節。實務上,MCP Server 的管理後台可作為工具操作稽核的第一層紀錄來源,逐筆保存使用者、工具、參數、狀態與耗時,並支援依身分篩選與保存期限管理;若企業已有集中式監控、SIEM 或資安事件管理機制,仍應依風險與合規需求整合告警與事件調查。
稽核日誌:每一次工具執行的使用者、工具、狀態與耗時都留下可追查的紀錄。(畫面為示範環境)▲稽核日誌:每一次工具執行的使用者、工具、狀態與耗時都留下可追查的紀錄。(畫面為示範環境)

.把治理規則納入持續監控

AI 工具、模型與提示會更新,使用情境也可能逐步擴大。企業應持續檢查失敗率、拒絕率、人工取消、高風險工具使用、異常資料量與重複呼叫等指標。

工具新增或權限改變時,也應重新進行風險評估與測試。治理不是上線前做一次的清單,而是 AI Agent 成為正式工作入口後的持續管理工作。

結語:企業 AI 的資安,是讓 AI 在既有規則內做事

企業 AI 的治理可以從五個問題開始:AI 代表誰?跨系統後仍能做什麼?哪些資料可以送給模型?哪些動作需要人確認?出了問題能否追查與復原?

MCP 讓 AI 更容易找到並使用企業工具,但真正的安全邊界仍由身分、後端授權、資料政策、流程關卡與稽核機制建立。AI 可以讓操作更自然,卻不能成為繞過原有規則的捷徑。

當身分、權限、流程與操作紀錄被完整留下,這些資料也能被再次查詢與運用。下一篇將從這些流程資料出發,說明 AI 如何幫管理者更快掌握待辦、異常與商機。

常見問題 FAQ

1. MCP 本身會自動控管使用者權限嗎?

不會。MCP 可搭配授權流程協助傳遞身分與授權資訊,但實際資料與動作權限的最終判斷,仍應由 MCP Server 與後端應用執行。

2. 什麼是 MCP 或 AI Agent 情境中的提示注入?

外部郵件、網頁、文件或工具回傳內容可能夾帶誤導指令,誘導 AI 忽略原有規則、洩漏資料或呼叫不當工具,因此外部內容應視為不受信任輸入。

3. 哪些 AI Agent 動作應要求人工確認?

付款、刪除、對外寄送、正式簽核、權限變更及大量資料匯出等不可逆或高影響動作,應在執行前清楚顯示對象、範圍與影響。

系列文章導讀

策略趨勢|每套企業軟體都有 AI,為什麼工作仍是孤島?AI Agent 正在改寫軟體入口

介面架構|企業軟體如何成為 AI 可操作的工具?一次看懂 AI Agent、MCP 與 API

資安治理|當 AI 不只回答、還能動手做:企業如何管理權限、資安與稽核?(本文)

資料價值|AI 不只幫你填表:流程資料如何幫管理者更快掌握待辦、異常與商機?


資料來源與延伸閱讀

Model Context Protocol Specification:Authorization

Model Context Protocol Specification:Tools

NIST AI 600-1:Artificial Intelligence Risk Management Framework — Generative AI Profile

 

聯絡我們

請問貴司的寶號

請填入正確的統一編號

怎麼稱呼您呢?

請讓我們知道您的職務名稱

請提供您的聯絡電話

請提供您的電子郵件

請至少選擇一個有興趣的產品讓我們知道

Invalid Input

請確認以上個資使用同意事項

Invalid Input

台北總公司
104439 台北市中山區德惠街9號5樓
聯絡電話:02-2592-6609
Email: vital@gss.com.tw