内部 AI 助手提前泄露未公开重组计划和薪资带宽

Accomplished-Wall375 · reddit · 2026-09-08

一位开发者自述:公司内部 AI 助本应只从已批准的知识库回答问题,却把一份尚未公开的重组计划表格内容(含薪资带宽)直接回答给了普通员工。根因不是攻击,而是权限失控——搭建时点了「允许读取 Drive」,该权限范围把本应保密的 HR 文件夹也一并索引了。

作者随后排查所有内部 agent,发现更严重的问题:一个只负责读内部 wiki 并做摘要的 agent,继承了创建者账号的权限,居然对共享盘拥有删除权限、还能以创建者身份发邮件。作者的核心结论是:能读一切的 agent 迟早会读到不该读的东西,权限本身才是最大风险面,并呼吁同行审计自己的 agent 实际可达的权限范围。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →