Akamai 对影子 AI 的警告暴露企业管控缺口
- Ethan Carter

- 8月6日
- 讀畢需時 14 分鐘
Akamai 发出了严厉警告:近半数企业用户正在访问 AI 工具,而其中大量活动可能游离于既有的公司管控之外。
这一发现源于 Google News 上一条被截断的标题,该标题链接至 GlobeNewswire 发布的 Akamai 公告。该条目遗漏了 “bypasses” 之后的宾语,使核心主张并不完整。不过,Akamai 更广泛的研究清楚指出了缺失的矛盾:高效的 AI 使用正日益发生在受管理身份、获批准账户和可见安全渠道之外。
这不只是又一项显示员工喜欢使用 ChatGPT 的调查。它揭示了员工需求与企业为传统软件建立的管控模式之间的碰撞。OpenAI、Google、Anthropic、Microsoft 以及数百家较小的供应商,已通过普通浏览器提供先进工具。
因此,安全问题已经发生转移。企业不再只需要决定批准哪些 AI 系统,还必须确认敏感信息是否会通过个人账户、粘贴文本、文件上传、扩展程序或嵌入式功能进入任何模型。
这种逆转令人不安。企业多年来一直在集中管理身份、访问权限和软件采购,而 AI 的采用如今正从浏览器内部将这三者重新去中心化。
标题指向浏览器规模的盲区
Akamai 的警告关注的是员工访问 AI 的路径,而不只是尝试使用 AI 的人数。
现有证据部分来自 Akamai 收购的浏览器安全公司 LayerX。LayerX 收集 Web 应用内活动的遥测数据,包括登录、上传、文本粘贴,以及公司账户与个人账户之间的切换。
其公开研究发现,45% 的企业用户通过公司终端访问了生成式 AI。在该数据集中,ChatGPT 占观察到的 AI 使用量的 92%。
这些数字并不意味着全球所有员工中有 45% 在使用 ChatGPT。它们描述的是供应商遥测所覆盖的组织和终端中的活动。解读任何安全公司报告时,这一区别都很重要。
同一项研究还发现了一个更具影响的模式:上传至 AI 工具的文件中,40% 含有敏感企业信息;被粘贴的文本中,22% 同样包含敏感材料。
这些百分比衡量的是被检查的数据传输,并非已确认的数据泄露。敏感文件上传可能经过授权、受到妥善保护,并且是合法工作所必需的;但它也可能通过雇主无法审计的个人账户进行。
LayerX 报告称,公司账户与个人账户之间 32% 的数据传输是通过 AI 平台发生的。其更广泛的 AI 使用研究结果 将浏览器置于这一风险暴露的核心。
这有助于解释 Google News 条目中被截断的 “bypasses” 表述。相关管控包括公司身份体系、单点登录、获批准账户规则、数据丢失防护政策以及常规软件审查。
单点登录,通常称为 SSO,使雇主能够通过一个公司身份管理访问权限。即使员工在公司设备上使用个人 AI 账户,这些账户也会绕过该身份层。
传统软件治理假定 IT 部门可以发现应用、批准应用、配置访问权限,并在之后撤销访问。消费级 AI 工具则将采用过程压缩为一次访问、登录和提示输入。
无需提交安装申请。员工几分钟内即可打开聊天机器人,使用个人邮箱地址认证,并粘贴一份客户文档。
嵌入式 AI 进一步增加了发现难度。生成式功能如今已出现在办公套件、设计工具、会议平台、客户系统和浏览器扩展程序中。员工未必会将每项功能都视作一项独立的 AI 服务。
Akamai 将影子 AI定义为未经 IT、安全或合规团队知情、批准或监督的 AI 使用。这不仅包括未经授权的聊天机器人。
开发人员可能会将专有代码提交给个人编程助手。营销人员可能上传客户名单来生成营销活动细分。管理者可能在未审查权限的情况下,将智能体连接到云端文档。
每一项操作看起来都可能像普通浏览器流量。风险要素在于其上下文,包括用户身份、所传输的信息,以及供应商对这些信息的合同处理方式。
防火墙可以看到与获允许域名的连接,但它无法自动判断员工使用的是受管理的企业账户还是私人账户。
这正是该报告背后的核心变化。企业 AI 已变得足够普及,以至于仅按应用名称治理访问权限,已无法提供足够的可见性。
企业 AI 管控为何正在输掉采用竞赛
当消费级 AI 提供更快的访问、更广泛的功能或更少的流程障碍时,员工就会绕过获批准的路径。
影子 AI 往往始于一项实际工作,而非恶意意图。员工需要总结会议、修改提案、检查代码或比较多份文档。
获批准的助手可能缺少所偏好的模型、支持的文件类型较少,或尚未向该部门开放。采购与安全审查的推进速度也可能慢于实际工作。
个人聊天机器人则提供即时访问。员工看到的是一款生产力工具,而安全团队看到的是一个未经审查的数据处理方。
这种激励错配解释了为何禁令效果有限。封锁一项服务,可能会将用户导向另一家供应商、移动设备、个人浏览器配置文件或嵌入式功能。
有效的政策必须解决员工选择非正式渠道的原因。否则,执法只是在处理可见症状,却保留了背后的需求。
Akamai 自身的指导意见指出,当企业提供具备合同保护、审计日志和 SSO 集成能力的获批准工具时,影子使用会减少。安全路径仍必须能够解决用户的问题。
历史上的对应案例是影子 IT:随着各部门在未经集中批准的情况下购买云应用,它逐渐兴起。安全团队最终采用了云访问代理、应用发现工具以及更灵活的采购方式。
AI 提高了风险,因为这类交互往往包含业务数据。一项常规的未经授权应用可能存储新的项目进度表,而一次聊天机器人交互则可能立即传输源代码、法律文本、客户记录或尚未发布的战略。
生成式系统还会产生员工可能在未记录其来源的情况下复用的输出。这使数据暴露之外又增加了准确性、知识产权、偏见和问责问题。
同一项 AI 服务可能因账户不同而呈现截然不同的风险状况。企业合同可能提供留存控制、管理日志以及模型训练限制。
个人账户可能不具备这些保护。因此,安全团队需要区分身份和会话,而不只是识别目标域名。
这种差异从相反方向给首席信息官和安全领导者带来压力。CIO 被期望推动 AI 采用,安全领导者则必须减少失控的数据流动。
业务领导者还提出另一项要求:可衡量的生产力。如果官方环境拖慢员工速度却未改善结果,影子使用就会成为可预见的反应。
这种冲突并不限于 Akamai 的客户群。Axios 报道称,企业通常有 67 种生成式 AI 工具在用,其中 90% 缺乏适当的许可或批准。其关于影子 AI 的报道描述了安全供应商竞相弥补可见性缺口的情况。
同样,不同供应商的衡量方式会因客户群体、收集方法和定义而异。一家公司可能按域名计数,另一家公司则按应用、账户、用户或单次会话计数。
整体趋势比任何单一百分比更可靠。员工拥有许多通往 AI 的路径,而企业资产清单持续只能捕捉到其中一部分活动。
压力并未止于安全团队。法务部门必须确定哪些供应商可以处理受监管或机密信息。
隐私团队需要了解提示词和文件流向何处。采购团队则必须审查不断增长的 AI 功能清单,包括已签约产品中新增的功能。
管理者还需要制定有关生成内容的规则。获批准的工具并不意味着每个答案都准确,企业协议也不会验证基于其输出作出的每一项决策。
因此,管控问题有两个层面。企业必须治理进入 AI 系统的信息,以及从中产生的决策。
封锁未经认可的账户只能解决第一层问题。它无法规定生成的答案何时需要审查、系统使用了哪些来源,或谁仍应承担责任。
更广泛的治理负担解释了为何采用竞赛显得如此不均衡。员工可以立即开始使用 AI,而完整的企业管控体系则需要多个部门协作建立。
真正的竞争是受管理的 AI 与有用的 AI
主要对手不是 Akamai 与另一家安全供应商,而是受管理的 AI 与员工认为最有用的工具之间的竞争。
企业有时将安全与生产力视为对立目标。这种框架会助长生硬的管控措施,包括全面封锁、狭窄的允许名单和冗长的审批程序。
随后,员工面临一个简单选择:等待获批准的工作流程,或借助熟悉的消费级服务完成任务。
更好的竞争应围绕产品质量展开。受管理的助手必须提供足够的能力、上下文、速度和可靠性,才能成为默认选择。
上下文尤为重要。知识工作者需要 AI 能够处理文档、对话、项目历史和专业的内部材料。
但这种访问也会带来风险。广泛权限可能暴露员工原本未意识到自己可以通过 AI 界面检索的信息。
受管理的知识环境应保留既有访问边界,也应展示哪些来源支撑了答案,并将检索限制在获授权材料之内。
这正是个人知识库可以减少业务系统与公共聊天机器人之间临时复制行为的场景。本地或受控采集无法消除治理责任,但可以减少不必要的数据传输。
安全控制必须在交互发生的当下运行。网络工具仍然有用,但它们可能遗漏加密浏览器会话中隐藏的差异。
浏览器级控制可以识别活跃账户、检查上传内容,并在信息离开终端前识别粘贴操作。随后,它们可以警告、脱敏、阻止或记录该操作。
Akamai 的 Workforce Protector(原名 LayerX)体现了这种方法。根据 Akamai 的说法,它在应用内部治理用户和智能体行为,而非仅依赖边界流量。
该公司在将浏览器界定为关键执行点方面具有商业利益。采购方应将这一主张与终端、网络、身份和数据安全等替代方案一并审视。
没有任何单一层能够看到所有路径。浏览器扩展无法管理一部从未接入企业环境的非受管手机。
网络控制能够识别目的地,但可能缺少细粒度的会话上下文。终端代理可以检查设备活动,却未必理解每个应用的内部语义。
身份控制能够确认登录者是谁,但并不会自动判断每条提示词是否包含受限信息。数据分类可以识别敏感内容,但依赖于准确的标签和覆盖范围。
实用的架构会结合这些信号,将身份、设备状态、目的地、账户类型、内容敏感度以及所请求的操作关联起来。
设想一名员工正在总结一则公开的产品公告。个人聊天机器人带来的组织风险有限,因为输入内容本已公开。
现在设想同一名员工粘贴客户支持对话记录。目的地可能完全相同,但隐私、留存和合同要求会改变决策。
仅检查文件也会遗漏复制粘贴行为。LayerX 的测量显示,即使员工从不上传文档,粘贴文本仍构成重要的数据暴露渠道。
Agent 又增加了一个维度。Agent 可以检索信息、调用外部服务、更新记录,并且无需每次都由人类单独触发即可重复执行操作。
这使权限设计成为运营层面的安全问题。聊天机器人回答请求,而 Agent 则可以实际造成变更。
Akamai 的 2026 年 API 安全研究调查了十个国家的 1,840 名安全负责人和从业者。研究发现,80% 使用了 Web 应用防火墙,而仅 35% 使用了专用 API 安全工具。
API 是让软件系统交换数据和命令的接口。它们构成了连接 Agent、模型、数据库和业务应用的纽带层。
未经授权的聊天机器人会话可能泄露信息。权限过高的 Agent 还可能修改工单、发起退款、发送消息,或查询受限系统。
因此,受管 AI 的竞争不能只看模型质量。它还需要有用的集成、严格收窄的权限、可靠的日志记录,以及针对重大操作的人类审批。
如果这些防护措施让每项任务都变得痛苦,员工就会规避它们。如果它们完全消失,组织就无法区分便利与不可接受的暴露风险。
成功的设计应让常见的低风险操作变得简单,同时将额外摩擦保留给敏感数据、异常目的地、个人账户和高影响命令。
这既是产品挑战,也是政策挑战。企业无法仅靠培训来解决那些持续奖励不安全捷径的界面问题。
Google News 标题无法证明什么
潜在风险具有可信度,但这则被截断的标题并不能独立证明,几乎一半的企业 AI 活动绕过了控制措施。
Google News 条目在 “bypasses” 之后立即截断了这项主张。它没有说明所指的控制措施、测量期间、样本、地域或分母。
这些缺失信息使精确解读成为不可能。“近一半的企业 AI 使用”可能指用户、账户、会话、终端、组织、上传行为,或其他被测量的类别。
公开索引的 Akamai 和 LayerX 材料支持若干相邻结论,但并不能使该句的所有可能解读彼此等同。
LayerX 报告称,45% 的企业用户在企业终端上访问 AI 工具。它还分别报告称,40% 的上传文件和 22% 的粘贴文本中含有敏感内容。
它还报告了软件服务中个人身份的大量使用。其 2025 年身份研究发现,40% 的 SaaS 访问使用个人凭据,67% 绕过了 SSO。
这些统计数据描述的是不同的人群和行为。将它们合并为一项笼统表述,会制造出研究并未发布的数字。
因此,第一项警示涉及对分母的严格把握。在将百分比视为普遍采用率之前,读者应先问清楚统计了什么。
第二项警示涉及供应商遥测数据。安全提供商往往分析的是已经部署其产品的客户活动。
这些组织可能与没有类似监控的公司不同。它们所处的行业、规模、政策和风险状况都会影响测量结果。
遥测数据仍然具有价值,因为它观察的是行为,而非只依赖记忆。不过,它并不自动代表每一家企业或每一名员工。
调查则带来另一种局限。受访者可能误解定义、少报被禁止的活动,或代表 AI 项目异常成熟的组织。
因此,独立研究应比较多种形式的证据。有价值的来源包括终端遥测、网络日志、身份记录、员工调查、事件报告和监管披露。
第三项警示涉及 “bypass” 一词。个人登录可以绕过企业身份管理,但未必绕过所有安全控制。
终端可能仍在运行数据丢失防护软件。网络可能仍会阻止某些目的地。服务提供商也可能仍提供消费者隐私设置。
相反,即使通过 SSO 的获批账户也可能带来风险。过度权限、薄弱的留存规则、提示词注入和不准确的输出仍然可能发生。
这种区分避免得出过于简单的结论。受管不代表安全,非受管也不代表已确认发生泄露。
Akamai 委托开展的 2025 年 企业 AI 研究展示了更广泛的担忧。在 400 名全球总监级受访者中,63% 将安全担忧列为 AI 应用面临的主要挑战。
同一研究发现,55% 提及技术或平台缺口,55% 提及合规和监管担忧。45% 担心应用无法按预期运行。
这些发现表明,治理压力不止来自影子账户。即使在正式部署中,组织仍担忧性能、可靠性、合规性和品牌后果。
第四项警示涉及因果关系。影子 AI 常被描述为员工的不当行为,但现有证据并不支持一种普遍适用的动机解释。
一些员工有意忽视规则。另一些人则面临不明确的政策、缺失的工具、缓慢的审批,或已获 IT 批准的产品中内置的 AI 功能。
管理者也可能制造相互矛盾的激励机制。他们要求快速采用 AI,并以速度评估团队,随后又施加限制,使员工无法达成这些目标。
可信的分析必须同时兼顾两方面。用户仍应负责妥善处理敏感信息,而组织也仍应负责提供可行的获批路径。
监管预测同样需要谨慎对待。Gartner 曾预测,到 2030 年,40% 的企业将因未经授权使用影子 AI 而经历与 AI 相关的安全或合规事件。
正如关于这项 Gartner 预测的报道所概述的那样,该数字涉及预测事件,而不是当前的泄露数量。
预测可以揭示暴露风险,但不能确认某个特定组织已经丢失数据。采购方应避免将风险估计转化为关于已完成攻击的说法。
这则不完整的信息流条目还带来最后一个编辑问题。Google News 是聚合层,而不是底层证据。
直接发布内容、方法论和完整报告应决定措辞。在完整主张和分母可见之前,“近一半”应保留归属,而不应被表述为已确立的普遍事实。
这并不意味着故事不重要。它意味着验证缺口本身就是故事的一部分。
三个信号将显示企业是否重新获得控制权
下一阶段将通过账户可见性、敏感数据流动,以及授予 AI Agent 的权限来衡量。
第一个信号是与受管企业身份绑定的 AI 活动占比。企业应跟踪员工是否会随着时间推移,从个人账户转向获批服务。
个人账户占比下降,将加强这样一种判断:有用的企业工具可以减少影子 AI。占比持平或上升,则说明政策和许可证并未改变行为。
该指标应按部门和任务细分。开发人员、营销人员、分析师、支持团队和高管使用不同工具,并处理不同信息。
公司整体平均值可能掩盖集中暴露风险。某个小团队可能制造了大部分敏感数据传输,因为其工作涉及代码、客户记录或法律文件。
身份衡量同样需要清晰的分母。组织应分别报告用户、会话、传输和应用。
第二个信号是流入 AI 服务的敏感数据比例。其中包括粘贴文本、文件上传、表单输入、浏览器扩展和 API 请求。
有用的衡量方式应区分被阻止的尝试与已完成的传输,也应将获批企业账户与个人身份及未知身份分开。
如果已完成的敏感数据传输下降,而合法 AI 使用增长,说明治理正在改善。如果只有被阻止的尝试增加,员工可能只是遇到了更多摩擦。
安全团队还应检查用户在被拦截后会前往何处。将工作流重定向至获批助手的警告,比直接终止工作流的警告更有用。
根本目标不是制造更多的政策违规记录,而是在保留有价值工作的同时减少不必要的暴露。
组织可以通过为员工提供受控方式来搜索、总结和连接自己的材料,以支持这一目标。一个 本地第二大脑可以减少在无关服务之间反复复制内容。
第三个信号是分配给 AI Agent 的权限配置。企业需要一份清单,显示每个 Agent 可以读取、写入和触发哪些系统。
只读访问代表一种风险等级。发送消息、更新财务记录、修改代码或批准交易的权限则代表另一种风险等级。
企业应关注默认访问权限的收缩、更短的授权期限、操作级日志,以及针对重大命令的审批关卡。
这正是 API 可见性变得决定性的地方。即使用户在浏览器中发起任务,Agent 也常常通过 API 执行操作。
安全团队必须连接人类身份、Agent 身份、模型请求、工具调用和最终业务操作。每个组件各自孤立的日志无法重建完整决策过程。
如果企业发现大量未知 Agent 或过度权限,这一信号将强化 Akamai 的论点。如果清单显示访问范围狭窄、受到监控且有明确意图,则会削弱这一论点。
产品公告的重要性应低于运营数据。供应商将继续推出 AI 网关、安全浏览器、模型防火墙和 Agent 控制系统。
真正关键的问题在于,这些产品是否改变了行为。与部署数量相比,未知账户使用量下降和敏感数据传输减少,能提供更有力的证据。
管理层还应关注员工对获批工具的满意度。低使用率可能意味着管控严格,但也可能意味着员工已不再使用有价值的 AI。
成熟的治理计划会同时衡量安全性与实用性。相关结果包括任务完成情况、采用率、错误率、审核时间、政策例外情况和已确认事件。
企业面临的决策并不是员工是否会使用 AI。这样的行为早已通过浏览器、软件套件和开发环境普及开来。
真正的决策在于,官方系统是否足够实用,能够将这些活动重新吸引回可见的渠道。安全团队无法治理他们看不见的事物。
因此,Akamai 的警告应促使企业进行直接审查:哪些 AI 账户处于活跃状态,哪些信息流向了它们,以及哪些智能体能够在公司系统上执行操作?
这则经过截断的 Google News 说法,仍需提供完整的方法论,读者才能将“近一半”视为普遍比例。周边证据已经支持一个更为谨慎的结论。
企业 AI 的采用速度已经超过传统账户和应用控制措施的跟进速度。能够弥合这一差距的组织,将让获批路径更易使用、为浏览器部署监测能力,并限制智能体权限。
本月先开展一项实用审计。衡量受管控与个人 AI 会话的比例,识别敏感数据传输,并列出每一个拥有写入权限的智能体。这三项视图将揭示,AI 治理究竟存在于实际运营中,还是只停留在政策文件里。


