先畫資料邊界,再談模型能力
企業導入 AI 時,最常見的錯誤是先問模型能不能回答、能不能整合 LINE、ERP、CRM 或知識庫,卻太晚才問資料經過哪裡、誰可以看、會保存多久。工程上應該反過來:先把資料分類、流向、保存位置與刪除機制定義清楚,再決定使用雲端模型、私有部署模型,或混合架構。
資料邊界不只是機密等級標籤。它要落到系統設計:使用者問題是否會送到外部模型、檢索到的文件片段是否包含個資、向量資料庫是否保留原文、日誌是否記錄完整 prompt、客服對話是否會進入訓練或分析流程。這些答案會直接影響架構選擇,也會影響法務、稽核與資安團隊能否接受。
實務上,企業不一定需要一開始就自建所有模型。雲端模型在速度、維運與能力上通常有明顯優勢,但前提是要確認供應商的資料保留、訓練使用、區域、加密、存取稽核與刪除承諾。若資料高度敏感,則可以採用資料遮罩、摘要後送、內部 RAG 檢索、私有端點或特定工作負載自建模型。重點不是追求最封閉,而是讓風險與價值對齊。
身分、權限與最小可見範圍
AI 助理不應該因為是新介面,就繞過企業既有權限。最基本的底線是:AI 能看到的資料,不得超過使用者原本在系統中能看到的範圍。這件事在 RAG 系統中特別重要,因為向量檢索很容易把文件切片後變成一個新的資料池,如果沒有在索引、檢索與回傳階段套用權限,AI 可能會把不該看的內容組合成答案。
建議把企業 AI 當成一個正式應用系統來管理,而不是一個外掛工具。它需要串接 SSO、角色權限、部門範圍、資料擁有者、審批流程與停用帳號機制。若 AI 可以執行動作,例如建立訂單、查詢客戶、更新 CRM、發送 LINE 訊息或觸發 ERP 流程,就更需要區分讀取權、建議權與執行權。
- 使用者授權:所有 AI 查詢都應綁定真實使用者或服務身分,不使用共用帳號混過系統權限。
- 檢索前過濾:在搜尋知識庫或向量資料前先套用權限條件,不只在答案產生後做文字遮蔽。
- 工具權限分級:查詢、草稿、送出、刪除、付款、對外通知等能力應分層管理。
- 敏感動作確認:涉及金流、客戶通知、合約、工單關閉或資料大量匯出時,應保留人工確認。
- 離職與異動同步:帳號停用、部門調整與權限回收要同步反映到 AI 系統與索引資料。
Prompt injection 是系統問題,不是提示詞問題
企業 AI 的另一個資安底線,是承認 prompt injection 無法只靠一句系統提示解決。當 AI 會讀取文件、網頁、客服訊息、Email 或外部 API 回應時,攻擊內容可能藏在資料本身。模型可能被指示忽略原規則、洩漏系統訊息、呼叫工具、改寫輸出或誘導使用者操作。這不是單純的模型缺陷,而是資料與工具被接在同一個推理流程中的結果。
工程上要把模型當成不完全可信的推理元件。系統提示可以降低風險,但真正的控制要放在模型外部:工具呼叫需要 allowlist,參數需要驗證,敏感資料需要遮罩,高風險動作需要審批,輸出需要依情境過濾。尤其是企業助理若能連到 ERP、CRM、資料庫或內部 API,不能讓模型直接決定所有權限與操作結果。
一個實用做法是把 AI 流程拆成多層:輸入檢查、意圖分類、資料檢索、模型生成、工具執行、輸出檢查與稽核紀錄。每一層都只給必要資訊,並限制可做的事。這會增加一些工程複雜度,也可能讓開發速度變慢,但它能避免把所有安全假設都壓在同一段 prompt 上。
日誌、監控與可稽核性要從第一天開始
沒有紀錄的 AI 系統,很難進入企業核心流程。當答案錯誤、資料外洩、使用者誤操作或模型供應商異常時,團隊需要知道誰在什麼時間問了什麼、系統取用了哪些資料、呼叫了哪些工具、模型回了什麼、最後是否執行了動作。這些紀錄不只是除錯工具,也是資安與營運治理的一部分。
但日誌本身也可能變成風險。完整 prompt、文件片段、客戶資料、個資與 API 回應若原封不動進入 log,就等於建立另一套高敏感資料庫。因此,企業需要決定哪些欄位要保存、哪些要遮罩、哪些只保留雜湊或事件代碼,以及不同角色可以查到多細。監控要能支援事件追蹤,但不能把資料保護邏輯倒過來破壞掉。
常見的折衷是保留足夠的 metadata 與抽樣內容:例如使用者、資料來源、文件 ID、工具名稱、風險分類、模型版本、請求時間、回應狀態與審批結果。對於敏感文字,可用遮罩、加密、短期保存或權限隔離處理。若企業已經有 SIEM、DLP、KMS、雲端稽核或資安事件流程,AI 系統應接進去,而不是另開一套沒人看的儀表板。
把安全基線產品化,而不是每次重做
企業 AI 最後會從單一助理,擴展到客服、內部知識、維運、業務、採購、財務、IoT 資料分析與軟體開發流程。若每個專案都重新決定權限、日誌、供應商、資料遮罩與審批規則,風險會越來越分散,維護成本也會上升。比較穩定的做法,是建立共用的 AI 安全基線。
這個基線可以包含模型與 API 閘道、統一金鑰管理、資料分類規則、RAG 權限框架、工具呼叫政策、審批元件、日誌格式、供應商評估表與上線檢查清單。不同部門仍可依需求調整,但核心控制一致。這會讓新應用更快上線,也讓資安團隊能用同一套語言審查風險。
AI 的企業價值來自整合,而整合也正是風險集中的地方。把資料邊界、身分權限、工具控制、監控稽核與供應商治理先做好,AI 才能從展示功能變成可長期營運的系統。若內部團隊缺少跨雲端、資料與企業系統的實作經驗,與熟悉整合工程的團隊合作,通常能少走許多重複試錯的路。
