99.7% 公司有 AI 政策,87% 仍被越权触达敏感数据

daniel_tenuo · reddit · 2026-10-09

Delinea 调研显示:99.7% 的受访企业有正式的 AI 访问政策,但 87% 仍发生过 AI 工具或 agent 访问到本不该触达的敏感数据。

作者的核心论点是:书面政策很少变成运行时的硬边界。提示词可以让 agent「只处理客户 4471」,但如果它的服务令牌能打开所有客户的数据,真正决定影响范围的是令牌权限而非提示词。

帖子还讨论了这一执行缺口从何而来、为什么引入 sub-agent 后会更难控制,以及为什么要在动作执行前就强制校验权限范围。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →