AI 知識
什麼是 AI 越權?你只叫它整理信箱,它卻能寄信、刪信
AI 助理接上信箱、雲端文件或其他工具後,能做的事取決於授予它的權限與工具。若任務只需要讀取信件摘要,卻同時開放寄信、刪信與大量資料存取,風險就不只是「AI 答錯」:它可能執行使用者沒有要求的動作。
OWASP 將這類風險描述為 Excessive Agency(過度代理授權):代理系統具有超出任務所需的功能、權限或自主性。這不是說 AI 一定會惡意行事,而是當它誤解指令、操作失誤或被外部內容誘導時,過大的權限會放大後果。
跟提示注入有什麼不同?
提示注入是外部內容試圖冒充指令,讓 AI 偏離原本任務。AI 越權關心的是:即使被帶偏,它究竟能碰到哪些資料、按下哪些按鈕。兩者可能同時發生,但不是同一件事。
教學情境:公司想讓 AI 每天整理客服信件摘要,因此連上收件匣。若整合工具同時給它寄信與刪信權限,卻沒有使用者確認步驟,信件裡的惡意要求或模型誤判,就可能促成非預期寄送、刪除。這是虛構教學例,並非奧微或任何客戶的事故。
反例:若系統只能讀取指定信件、無寄送和刪除能力,即使讀到惡意內容,至少不能直接靠該工具寄信或刪信;但摘要仍可能受污染,因此內容與權限兩邊都要管。
怎麼縮小權限?
- 按任務給權限。 要整理信箱就先給讀取指定資料的能力,不順手開放寄送、刪除或整個帳號的管理權。
- 限縮工具輸入與可觸及範圍。 讓 AI 只處理需要的資料、收件匣、資料夾或操作類型,避免一個工具包辦所有動作。
- 高影響動作讓人確認。 寄信、購買、分享資料、修改或刪除內容前,應讓使用者看見動作與對象並確認。
- 保留可核對紀錄。 需要知道誰授權、AI 曾讀什麼、準備做什麼,以及最後是否真的執行。紀錄也要遵守隱私與最少保存原則。
OWASP 建議減少不必要功能與權限,並對高影響動作保留人工核准。OpenAI 的提示注入安全說明也指出,外部內容可能試圖轉變代理行為;不能把模型單獨視為完整防線。本文沒有援引未獲官方一手來源證實的 Muse 或 OpenAI 特定事故。
奧微軟體開發企業社撰寫本文作為一般資安知識,不是對特定產品的安全認證或部署保證。查證日期:2026 年 9 月 29 日。想快速看懂「AI 能做什麼」與「AI 被要求做什麼」的差別,可搭配本篇「一分鐘了解什麼是 AI 越權」影片。
一手參考:OWASP Excessive Agency、OpenAI 提示注入安全說明。
配樂署名:"Carefree" Kevin MacLeod (incompetech.com),官方作品頁,依 Creative Commons Attribution 4.0 International 授權使用。本片配樂經剪輯、音量調整、淡入淡出及人聲優先混音。
回文章列表