top of page

IBM 的 2026 年数据泄露报告警示:AI 访问控制缺口达 92%

8月12日
讀畢需時 17 分鐘

IBM 的 2026 年数据泄露报告登上 Google News,并揭示出一个令人警醒的矛盾:据报道,92% 通过 AI 系统遭受攻击的组织缺乏适当的访问控制。

这一数字之所以重要,是因为企业不再仅仅使用 AI 起草文本或总结文档。模型和智能体正日益连接到公司数据、云服务、软件工具和生产工作流。因此,访问权限配置错误可能导致信息泄露,或在多个系统中授权执行操作。

这一标题也反映出企业 AI 更广泛的反转。企业采用 AI 是为了提升生产力和加强安全性,但许多企业在部署时并未配备员工和传统应用通常所需的身份安全防护。IBM 的发现表明,攻击者已经注意到了这一缺口。

IBM 在 Google News 上的标题指向更广泛的 AI 安全转变

访问控制统计数据令人担忧,但 IBM 的更广泛发现显示,AI 如今影响着数据泄露的双方。

IBM 于 7 月 29 日发布了《2026 年数据泄露成本报告》。该研究由 Ponemon Institute 开展,随后由 IBM 赞助并进行分析。研究考察了 2025 年 3 月至 2026 年 2 月期间,17 个行业中 602 家组织经历的数据泄露事件。

报道中的 92% 数字涉及其 AI 模型或应用遭受攻击的组织。实际而言,这些组织缺乏能够可靠限制谁或什么实体访问受影响 AI 系统的控制措施。

访问控制决定人员、应用或机器身份是否能够访问某项资源,也定义该身份可执行哪些操作。对于 AI 智能体而言,这些权限可能包括读取客户记录、调用应用程序编程接口、修改工单或触发自动化工作流。

这一统计数据不应被解读为 92% 的所有企业都缺乏 AI 访问控制。IBM 研究的是经历过数据泄露的组织,而该数字适用于发生 AI 相关事件的一个更小群体。在评估问题普遍程度时,这一区别十分重要。

即便在这个较小群体中,这一发现也描述了严重的控制失效。IBM 样本中超过 20% 的组织报告称,其数据泄露事件针对 AI 模型或应用。被攻破的 API、应用或插件占所列原因的 27%。影响 AI 工作负载的云配置错误又占 27%。

这些发现将注意力从模型自行突破安全防护的戏剧化情境中移开。更直接的薄弱环节往往位于模型周边。攻击者可以利用暴露的接口、权限过高的服务账户、易受攻击的插件以及配置不当的云资源。

IBM 的2026 年数据泄露报告也将财务风险置于背景之中。全球平均数据泄露成本达到 499 万美元,同比上升 12%。IBM 将这一数字称为历史新高。

AI 相关事件进一步改变了成本结构。IBM 报告称,四分之一的恶意数据泄露事件由 AI 赋能,较上一年增长 56%。这些事件给组织造成的平均成本为 600 万美元,比全球平均水平高出约 100 万美元。

这并不意味着每一次 AI 赋能攻击都直接针对 AI 模型。IBM 使用这一类别来涵盖威胁行为者使用 AI 的攻击,包括深度伪造冒充和 AI 辅助恶意软件。这一区分将利用 AI 的攻击与针对 AI 系统的攻击区分开来。

这两类风险共同描绘出双向威胁。攻击者可以利用 AI 提高既有攻击手法的速度或规模,也可以瞄准企业正迅速添加到基础设施中的模型、智能体、数据存储和接口。

因此,Google News 的表述不应被简化为一个耸动的百分比。其背后的事件是企业攻击面的变化:AI 正同时成为攻击者的工具和攻击目标。

真正的薄弱环节位于模型周边

IBM 的数据表明,常规的身份、API 和云安全失误仍是所谓新型 AI 数据泄露的核心因素。

AI 安全讨论常聚焦于模型行为,例如幻觉、有害输出或提示注入。这些风险仍然相关,但 IBM 的数据指向一个并不那么新奇的问题:组织正将 AI 连接到高价值资源,却未能始终如一地应用成熟的安全控制措施。

模型本身通常无法访问客户数据库或部署软件。它通过周边组件获得这些能力,包括插件、API 凭据、检索系统、云角色、服务账户和智能体编排层。

每一项连接都会增加组织必须治理的决策数量。系统可以检索哪些文档?它能否查看每位客户的记录?能否调用外部服务?它可以写入数据,还是只能读取?任务结束后,其访问权限是否会过期?

智能体身份是分配给 AI 智能体的数字身份,使其能够跨连接系统执行操作。传统身份管理项目通常关注员工、承包商、设备和软件工作负载。智能体引入了另一类身份:它们可以在有限人工参与下作出决策并调用工具。

IBM 建议为这些智能体采用动态的、基于身份的控制措施,同时要求严格限定权限、运行时强制执行、人工归属和可审计活动。运行时强制执行意味着在智能体运行期间检查权限,而不是在部署时一次性批准广泛访问权限。

这种方法解决了一个关键的不匹配问题。员工通常通过已知账户进行身份验证,而智能体可能通过多个共享凭据执行操作。如果日志只记录共享服务账户,调查人员可能难以确定是哪个智能体发起了操作,或是哪位员工提出了请求。

由此形成了责任追溯缺口。公司可能知道某个 API 令牌访问了敏感数据,却不知道是哪一个模型、工作流或用户引发了请求。这会使不当活动更难被制止,也使后续的数据泄露更难重建。

最小权限原则提供了一个熟悉的应对方式。该原则仅授予每个身份完成明确任务所需的访问权限。然而,将其应用于 AI 可能颇具难度,因为智能体通常执行不断变化的多步骤工作。

广泛权限能让智能体在更多情境中发挥作用,但也会增加因被操纵的提示、被盗凭据、错误决策或遭攻破的集成而造成的潜在损害。同样是实现自动化的访问权限,也可能扩大数据泄露的影响范围。

以一个连接到文档、电子邮件、客户记录和项目系统的内部研究助手为例。较窄的配置可能只允许它为某一团队检索获批准的文件。较宽的配置则可能暴露法务、财务、工程和销售资料库中的信息。

安全差异不在于模型的写作能力,而在于其数据和工具周围身份边界的质量。

知识访问也尤其值得关注。组织希望助手能够找到相关上下文,同时不向每位用户暴露每一个来源。精心设计的AI 知识库应保留源权限,而不是在其周围创建新的绕行路径。

同样的问题也出现在自主工作流中。处理支持请求的智能体可能需要读取客户资料并提出回复建议,但它并不天然需要获得导出客户数据库、更改账单详情或禁用安全设置的权限。

AI 可能模糊这些边界,因为有用的上下文常被视为单一资源池。当权限在索引、检索或智能体执行过程中消失时,系统就可能泄露请求用户无法直接访问的信息。

上下文投毒带来了另一种风险。当误导性或恶意信息进入 AI 用于决策的材料时,就会出现这种情况。攻击者可能将指令置入某份文档中,供智能体在之后检索。

传统的输出过滤无法完全应对这一情境。组织必须控制智能体信任哪些来源、可以调用哪些工具,以及敏感操作是否需要审批。日志还必须保留足够的上下文,以解释相关决策。

模型的护栏与企业的访问控制服务于不同目的。护栏可以影响模型生成的内容;访问控制则决定它是否能够访问薪资系统、源代码库或生产控制台。

混淆两者可能造成虚假的安全感。即使模型行为良好,如果其凭据被盗或输入被操纵,拥有过多权限的模型仍然危险。反之,即使模型行为异常,严格限定的访问权限也能限制损害。

因此,IBM 的报告挑战了这样一种观点:AI 安全需要一个完全独立的安全体系。许多失误仍涉及资产发现、凭据管理、云配置、监控和事件响应。新的难题在于,将这些控制措施应用于自主性更强的系统。

AI 采用承诺了速度,安全团队却继承了风险

核心矛盾在于快速部署 AI,与定义身份、权限、责任归属和证据所需的较慢工作之间的冲突。

企业团队面临着快速部署 AI 的强大激励。员工已经在使用面向消费者的助手、浏览器扩展、转录服务,以及嵌入商业软件中的 AI 功能。业务部门往往可以在安全团队完成盘点之前启用这些服务。

这种行为会产生影子 AI,即未经正式批准或治理便被使用的 AI 工具或模型。它类似于影子 IT,但风险敞口可能超出数据存储或软件采购范围。未经批准的模型可能处理敏感数据、保留提示、调用工具或影响业务决策。

IBM 在 2025 年的研究建立了一个重要基线。当时,13% 的受研究组织报告称发生了涉及 AI 模型或应用的数据泄露。在这些组织中,97% 表示缺乏适当的 AI 访问控制。

2025 年的研究结果还发现,63% 的受泄露影响组织缺乏 AI 治理政策,或仍在制定此类政策。拥有政策的组织中,只有 34% 会定期审计未经批准的 AI 使用情况。

该研究中,五分之一的组织报告了涉及影子 AI 的数据泄露。高频使用影子 AI 的组织,其平均数据泄露成本比低频使用或未使用影子 AI 的组织高出 67 万美元。

从 2025 年受泄露影响子群体中的 97%,到 2026 年报告的 92%,表明改善有限,而非问题已经解决。样本和具体事件定义可能不同,因此不应将这些百分比视为严格的同比衡量指标。

不过,这两个数字指向同一方向:相关群体中几乎所有受影响的组织都缺乏围绕 AI 访问的充分控制。这种一致性比五个百分点的差异更有意义。

安全团队正同时承受来自多个方向的压力。他们必须发现经批准和未经批准的 AI 使用情况,明确责任人,对接入的数据进行分类,治理非人类身份,检查插件,并在运行时监控操作。

与此同时,产品团队正在不断扩展智能体的能力。一个只能起草文本的助手,拥有的运营权限有限。而能够更新客户记录、合并代码、安排付款或更改云资源的智能体,则进入了一个不同的风险类别。

这造成了治理滞后。采购部门可能已经批准软件,而身份团队仍不知道其服务账号的存在。开发者可能会在隐私团队评估数据流之前,就将智能体连接到生产数据。

组织最终可能形成几个彼此不完整的视角。安全团队看到 API 流量,IT 看到许可证,法务看到供应商合同,业务团队看到生产力。却没有人掌握该智能体、其数据、其凭据及其获准操作的完整清单。

仅靠政策无法弥合这一缺口。一份文件或许会禁止员工将机密信息上传至公共模型。但除非公司能够发现该工具、对数据进行分类并执行限制,否则无法阻止这类活动。

缺少明确责任归属时,单靠技术控制同样不足。安全平台可以标记异常访问,但必须有人为每个智能体界定何为正常活动。责任人必须了解它需要哪些工具,以及哪些操作应当要求人工批准。

当高管要求可量化的 AI 采用成果时,这种矛盾会更加尖锐。团队可能将已启用的许可证数量、自动化任务数量或员工使用率视为进展。这些指标奖励覆盖面和速度,而权限审查与审计准备看上去则会拖慢部署。

IBM 的研究表明,隐性成本会在部署后浮现。缺失的责任归属会使事件更难遏制。共享凭据会使操作更难追溯。过度授权则可能让单个遭入侵的组件接触更多数据。

压力最大的组织包括金融服务机构和能源公司。IBM 发现,关键基础设施行业占已报告 AI 驱动攻击的 62%。金融服务行业的数据泄露平均造成 630 万美元损失,能源行业则平均为 520 万美元。

这些行业运行着相互连接的系统,系统中断可能影响客户、供应链或基本服务。它们还掌握着高价值的金融、身份、运营及知识产权数据。AI 集成可能为进入这些环境创造新的路径。

开发者也将承担实际后果。安全审查越来越需要架构图、数据流清单、模型文档、凭据责任归属和测试证据。无法解释智能体访问权限的团队,将难以证明该部署处于受控范围之内。

因此,企业买家应当超越产品是否提供单点登录这一问题。他们需要了解产品是否保留源端权限、支持细粒度角色、隔离租户、记录工具调用,并允许快速撤销凭据。

采购清单中的勾选项可以确认某项控制是否存在,却无法证明每个智能体都正确使用了该控制。真正的检验在于:组织能否追踪一项敏感操作,从发起请求的人员,经由模型,直至目标系统。

AI 正在推高数据泄露成本,也在降低它们

IBM 的核心反转在于:AI 会放大攻击,但安全自动化能够显著降低由此产生的成本。

这份 2026 年报告并未将 AI 描述为一概有害的技术。在安全运营中广泛使用 AI 和自动化的组织,相较于完全未使用此类技术的组织,平均节省了 193 万美元。

这一发现构成了报告中最重要的权衡。拒绝使用 AI,并不能消除使用 AI 的攻击者或存在漏洞的第三方服务。然而,草率部署 AI 则可能增加未经管理的身份和数据路径。

IBM 表示,AI 赋能的攻击同比增长了 56%。在二次报道中,深度伪造冒充是最常见的类别,45% 的受访者提及该项。AI 赋能的恶意软件和钓鱼攻击也推动了增长。

这些工具降低了制作定制化信息、冒充可信人员和修改恶意代码的成本。它们并没有消除对入侵入口的需求。被盗凭据、暴露的服务、存在漏洞的软件以及针对人的欺骗,仍是许多攻击不可或缺的部分。

AI 也可以帮助防御者筛选告警、检测异常行为、关联事件并遏制事故。自动化之所以重要,是因为组织发现并修复遭入侵系统所需时间越长,数据泄露成本就越高。

IBM 安全高管 Suja Viswesan 将这一问题概括为经济上的不平衡。攻击者能够更快、更低成本地发起行动,而受害者则要花费数百万美元来发现、遏制并从数据泄露中恢复。

她的建议聚焦于缩短发现与修复之间的延迟。这包括将修复措施整合进开发工作流、在运行期间保护身份,以及以攻击者利用弱点的速度解决问题。

采用情况仍不均衡。IBM 研究中,四分之一的组织尚未将 AI 和自动化引入安全运营。超过半数使用智能体进行威胁检测和遏制,但只有 18% 将其应用于漏洞管理。

这一差距很重要,因为检测发生在可疑活动出现之后。漏洞管理则在攻击者利用已知弱点之前加以应对。快速检测无法弥补长期未打补丁或配置错误的暴露系统。

这项 IBM study 还发现,在后续研究中,85% 的受访者在了解到先进前沿模型能力后计划增加安全投入。相比之下,最初研究中,仅有 64% 的受访者在经历数据泄露后计划增加投入。

这一结果表明,组织开始针对预期能力作出反应,而不只是针对已经发生的事件。然而,投入意向并不能证明这些投资会改善身份控制,还是仅仅增加更多检测产品。

报告的方法论同样值得审视。IBM 和 Ponemon 研究的是经历过数据泄露的组织,而非所有企业的代表性样本。成本估算涵盖多项类别,包括检测、升级处置、业务损失、通知和泄露后响应。

该报告能够识别其样本中的模式,却无法证明增加一种安全产品就能在每个组织中带来所列举的平均节省。大型企业、受监管行业和复杂事件的成本结构可能截然不同。

供应商的商业动机也应当被看见。IBM 销售与身份、数据保护、云管理和事件响应相关的安全软件及服务。其报告可以包含有价值的研究,同时也可能支持商业叙事。

这并不意味着数据无效。它意味着读者应将测量结果与规范性主张区分开来。样本显示,广泛使用安全自动化与较低的平均成本之间存在关联,但组织成熟度可能同时促成两者。

成熟的安全计划更可能有效采用自动化。它也可能拥有更完善的资产清单、训练有素的员工、经过演练的响应计划和高管支持。这些因素可以独立于工具之外降低数据泄露成本。

关于 92% 访问控制的发现,也需要同样谨慎。该比例并不表明缺失控制措施导致了每一起事件。它表明,在受影响群体中,AI 相关数据泄露与控制不足之间存在很强的重叠。

遭入侵的 API 和云配置错误,为薄弱控制与事件之间的关联提供了可信机制。然而,因果关系可能不同。即使身份策略已经存在,攻击者仍可能利用软件漏洞,或盗取拥有合法高权限的凭据。

独立报道也强调了同样的双重威胁。一项 行业分析 指出,犯罪分子既在瞄准 AI 系统,也在利用 AI 加速既有攻击。这一表述比“模型正在导致数据泄露”这样简单的说法更符合报告内容。

实际结论并不是在 AI 与安全之间二选一。企业必须治理 AI 部署,同时在自动化能够改善防御的地方加以使用。结果取决于组织是否将能力与明确限定的权限相连接。

92% 这一数字并不能证明什么

这个标题数字揭示了一场控制危机,但它并未说明每个组织控制措施的质量,也不能确立普遍的事件发生率。

百分比在 Google News 上传播的速度,可能快过其定义。读者可能会看到 92% 这一数字,却不了解样本范围、研究期间,或 AI 赋能攻击与针对 AI 的攻击之间的区别。

第一项不确定性涉及术语。“适当的 AI 访问控制”可以涵盖多种做法,包括身份验证、角色设计、凭据轮换、源端权限、运行时策略和审计日志。二元指标可能掩盖成熟度上的巨大差异。

一个组织可能完全没有专门的控制措施。另一个组织可能使用成熟的身份系统,却未能将其应用于某个插件。尽管两者的安全状况不同,却可能同样被归入控制不足类别。

第二项不确定性涉及检测。组织无法报告其从未发现的事件。监控能力更强的公司可能识别出更多 AI 相关活动,而可见性有限的组织则未必如此,从而造成部分源于更好观察能力的表面增长。

在 IBM 2025 年研究中,8% 的组织表示不知道 AI 模型或应用程序是否已遭入侵。这种不确定性说明了资产清单问题。企业无法评估一个自己不知道存在的模型。

第三项不确定性涉及 AI 相关数据泄露的含义。攻击者可能以模型端点为目标、窃取训练数据、利用相关 API,或对员工使用 AI 生成的钓鱼攻击。这些事件的机制不同,需要的防御措施也不同。

例如,模型反演试图从模型输出中推断敏感信息。IBM 报告称,涉及此类攻击的数据泄露在全球平均造成 600 万美元成本。这种情形不同于通过配置错误的 AI 应用暴露的云存储桶。

深度伪造冒充则又有所不同。它利用合成媒体模仿可信人员,通常是为了操纵员工或业务流程。访问控制可以限制由此造成的损害,但身份验证和流程控制同样重要。

第四项不确定性涉及趋势比较。IBM 的 2025 年报告研究了 600 家组织,这些组织的数据泄露发生于 2024 年 3 月至 2025 年 2 月。2026 年报告则研究了随后 12 个月内的 602 家组织。

这些规模相近的样本支持进行广泛比较,但参与组织和事件构成可能发生变化。读者不应将每一项变化都视为全球数据泄露率的精确衡量。

第五项不确定性涉及成本平均值。少数高成本事件就可能抬高平均数。行业、公司规模、监管要求、运营中断和恢复时间都会影响最终金额。

IBM 的全球平均成本从 2025 年的 444 万美元上升至 2026 年的 499 万美元。增幅值得关注,但这并不意味着每家公司都应预期一次事件恰好造成这一金额的损失。

更有用的方式,是将这些发现视为趋势性证据。AI 系统正在成为企业基础设施的重要组成部分。攻击者正与这些系统发生交互,而许多受影响的组织尚未将基础控制措施扩展到它们身上。

安全负责人应检验这一醒目数据是否适用于自身环境。他们能否列出每一个模型和智能体?能否识别其负责人?能否了解每个系统可访问哪些数据源?能否在不禁用整个平台的情况下撤销其凭证?

他们还应询问日志是否保留了人类归因信息。如果员工指示某个智能体更新客户记录,审计轨迹应能够关联该员工、智能体、凭证、工具调用以及最终变更。

持续监控之所以重要,是因为智能体的行为会随上下文变化。即使其正式权限保持不变,新增的工具、提示词、数据源和模型版本也可能改变其实际行为。

针对智能体安全的外部分析强调了身份、严格受控的访问权限、可审计操作、升级路径和终止开关。这些措施将自主性视为运营风险,而不仅仅是模型质量问题。

终止开关是一种用于停止智能体或撤销其执行能力的机制。尤其当智能体能够访问金融、生产或客户系统时,它应快速且可预测地发挥作用。

对于高影响操作,人工审批仍然很有价值。智能体可以准备付款、代码变更或账户修改,但不应被授予最终确认的权限。这种分离在保留自动化能力的同时,限制了不可逆的后果。

控制措施应与风险相匹配。汇总公开文档的助手所需限制,应少于访问患者信息或生产基础设施的智能体。对两者实施相同政策,可能导致过度摩擦或保护不足。

因此,这一醒目数据的价值在于促使人们提出具体问题。它的局限在于,无法为每个组织回答这些问题。

IBM 2026 年报告后值得关注的三个信号

下一项考验在于,企业是否会将担忧转化为可衡量的身份控制、漏洞修复和可独立验证的结果。

第一个信号是采用针对智能体的身份控制。组织应超越共享 API 密钥,为智能体、工作负载和工作流分配独立身份。

进展证据将包括短期凭证、任务级权限、人工归因,以及覆盖每次工具调用的日志。安全厂商很可能会在这一领域扩展产品,但采用指标比功能发布更重要。

如果组织能够盘点智能体身份并单独撤销它们,IBM 的核心警告将开始减弱。如果智能体继续继承权限过宽的服务账户,92% 这一醒目数据仍将具有现实意义。

第二个信号是安全团队是否将自动化应用于漏洞管理。IBM 发现,超过半数组织使用智能体进行威胁检测和遏制,但仅有 18% 将其用于漏洞管理。

这种失衡更偏向于事后响应,而非事前预防。进展意味着要连接资产清单、暴露数据、代码所有权和修复工作流,使已知弱点能够迅速交由负责团队处理。

值得关注的指标不是 AI 告警数量,而是从发现可被利用的弱点到部署经过验证的修复方案之间所需的时间。更短的修复时间将支持 IBM 的观点:防御者可以利用自动化应对更快的攻击。

第三个信号是关于泄露频率和成本的独立证据。IBM 的年度报告提供了被广泛引用的基准,但采购方应将其与监管披露、保险数据、事件响应发现以及同行评审研究进行比较。

如果这些来源的结果一致,将强化这样一个结论:薄弱的 AI 访问控制正在造成实质性损失。若存在巨大差异,则表明定义、抽样或检测做法可能解释了部分趋势。

企业还应关注 IBM 下一项研究中报告的 92% 数字如何变化。若该比例显著下降,并伴随更强的资产盘点和审计结果,则表明治理正在迎头赶上。

仅仅较低的百分比还不足以说明问题。组织可能只是检测到更少事件,或重新定义了何种情况属于 AI 系统。可信的改善需要证据表明,控制措施已在运行期间部署、测试并得到执行。

更广泛的问题是,企业 AI 能否从试验阶段成熟为可追责的基础设施。模型和智能体如今会接触文档、客户数据、代码、通信和业务流程。安全措施必须跟随这些连接。

Google News 可以放大这一统计数据,但董事会和技术团队必须将其转化为系统层面的问题:存在哪些身份、它们能够访问什么,以及当智能体采取行动时,谁仍应承担责任?

IBM 的发现提供的是警告,而非最终结论。未来三个月将显示,企业是将 AI 访问视为核心身份问题,还是又一份等待实施的政策文件。

审查每一个能够访问敏感数据或触发外部操作的 AI 智能体。为其指定明确负责人、独立身份、范围严格限定的权限,以及可追溯至请求人的审计路径。然后测试组织能否迅速将其停止。

这项工作不如 Google News 标题那样引人注目。但它也是最有可能防止下一起高成本 AI 事件发生的地方。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page