top of page

NCSC 对影子 AI 的警告揭示未经批准的职场工具代价

9月8日
讀畢需時 13 分鐘

NCSC 对影子 AI 的警告为许多雇主至今仍难以察觉的安全问题给出了一个数字:71% 的受访英国员工曾使用未经雇主批准的消费级 AI 工具。

英国国家网络安全中心于 2026 年 9 月 7 日发布了这一警告。它将影子 AI 定义为在组织获批系统和流程之外使用的人工智能。这类行为可能包括将文档粘贴到消费级聊天机器人、将助手连接至工作账户,或在未经安全审查的情况下部署智能体。

如今的矛盾已不再是使用 AI 的员工与拒绝 AI 的雇主之间的对立,而是快速、熟悉的工具与保护公司数据所需的较慢管控措施之间的冲突。NCSC 认为,一刀切的禁止措施无法解决这一矛盾。

这一立场之所以重要,是因为 AI 软件正变得更加互联。聊天机器人可能泄露输入提示词的文本;AI 智能体还可能持有凭据、检索文件、调用其他服务,并以用户权限执行操作。

由此产生的影子 AI 安全风险不止于意外披露,还包括数据可见性减弱、监管风险、可被利用的集成,以及进入企业系统的新路径。

NCSC 对影子 AI 的警告改变了安全对话

NCSC 正将未经批准的 AI 视为未受管理的业务系统,而不仅仅是员工违反政策的问题。

该机构的影子 AI 指南聚焦于在获批流程之外运行的技术。这一区分很重要,因为同一项 AI 服务在不同条件下可能带来不同风险。

企业部署可能包含合同保障、身份控制、审计日志、保留设置和受限集成。个人账户则可能完全不具备雇主所期望的任何控制措施。

NCSC 指出了三个核心风险领域。第一是公司或客户信息的暴露。员工在完成日常任务时,可能分享合同、源代码、财务记录、会议纪要或个人数据。

第二项风险是失去可见性和控制权。组织可能不知道所提交的信息存储在哪里、保留多久,或是否被用于改进服务。

具体的隐私设置可以改变这些条件。然而,安全团队无法核实员工正在使用却不为其所知的服务设置。

第三项风险来自 AI 智能体。这些系统将模型与工具、数据源、记忆和执行权限结合在一起。遭入侵的智能体可能暴露其合法权限允许访问的一切内容。

这正是该警告背后的关键变化。过去,影子软件会造成未知账户或孤立的数据存储库;影子智能体则可能引入可跨多个业务系统运行的活跃身份。

NCSC 并未要求人们停止使用 AI。它要求人们在分享工作场所信息前,考虑自己使用的是哪项服务。

对于雇主,该机构建议降低风险,而不是做出不现实的彻底消除承诺。组织应识别员工需求、提供安全替代方案,并营造让员工能够披露未经批准使用情况的文化。

这一方法建立在 NCSC 更广泛的影子 IT 指南之上。该指南指出,员工通常是为完成工作而采用非官方服务,并非为了破坏安全。

常见诱因包括审批流程缓慢、功能缺失、协作工具不足,以及不熟悉的企业系统。AI 增加了紧迫性,因为实用的消费级服务往往可在数秒内获得。

因此,这一事件改变的不只是获批应用程序清单。它让易用性、采购速度和安全文化都成为组织技术防御的一部分。

71% 凸显治理缺口

这一头条统计数据描述的是员工行为,但也衡量了许多组织的管控措施与实际工作需求之间的失配程度。

71% 这一数字来自 Microsoft 委托、Censuswide 于 2025 年 10 月开展的研究。该研究调查了 2,003 名年满 18 岁的英国员工。

根据已发布的职场 AI 研究,51% 的受访者每周都会使用未经批准的消费级 AI 工具。这意味着对许多员工而言,影子使用是反复出现的工作流程,而非孤立的试验。

报告中的任务都很日常。49% 的人使用消费级助手起草或回复工作沟通内容;40% 用于报告或演示文稿,22% 则用于财务相关工作。

这些例子解释了为何简单的封锁名单难以奏效。需求来自分布在各部门、浏览器、个人设备和云应用中的日常任务。

员工还报告了选择这些工具的具体原因。41% 选择了自己在个人生活中熟悉的服务;另有 28% 表示公司没有提供获批选项。

只有 32% 的人对输入消费级工具的公司或客户数据隐私表示担忧。29% 的人担心雇主 IT 系统的安全性。

这些发现需要谨慎解读。Microsoft 委托了这项研究,并销售企业 AI 服务,因此其对受管理的采用模式存在商业利益。

该调查衡量的也是自报使用情况,而非经确认的安全事件。它并不能证明 71% 的员工泄露了敏感信息或造成了安全漏洞。

它的价值在于别处。该研究显示,在其英国样本中,员工需求与正式治理之间存在广泛缺口。NCSC 将这一缺口视为影子 AI 已广泛存在的证据。

安全团队面临双重压力。他们既要减少未受管理的使用,又要避免管控措施妨碍合法工作。采购、法务、隐私和业务领导者同样承受着这一压力。

一家公司可以发布 AI 政策,却依然忽视实际发生的行为。员工可以使用个人账户、浏览器扩展、移动应用,以及获批软件中嵌入的 AI 功能。

有些工具的变化速度也快于年度政策审查。一项最初只是文本生成器的服务,之后可能增加文件存储、持久记忆、第三方连接器或自主操作功能。

这意味着审批不能是一次性的品牌决策。组织必须评估服务、账户类型、数据流、已启用功能和权限。

这项调查也挑战了仅靠意识培训就能解决问题的假设。熟悉感和缺乏企业替代方案都是实际激励因素。一张警示幻灯片无法消除其中任何一个因素。

组织需要一条能在速度和实用性上与消费级软件竞争的获批路径。否则,每增加一项限制,非官方变通方案的价值就会提高。

便利性与控制如今直接对立

主要矛盾在于员工便利性与组织控制之间,而任何一方都无法简单地战胜另一方。

消费级 AI 服务能立即创造价值。员工无需提交技术申请,就能总结文档、润色邮件、分析笔记或起草演示文稿。

当服务位于雇主安全边界之外时,这种便利就会变得有风险。组织将无法可靠地掌握身份、提示词、上传文件、已连接账户和生成输出的情况。

仅围绕获批品牌名称制定的政策会忽略这一差异。员工可能通过个人账户使用获批供应商,而该账户的保留和管理控制措施并不相同。

反过来也可能如此。较不知名的服务若在受管理环境中运行,并具备受限的数据访问和明确的合同条款,也可能是安全的。

因此,真正的治理单位是完整部署。安全团队必须了解谁在使用系统、哪些数据进入系统、数据流向何处,以及系统能执行哪些操作。

这一要求会带来运营摩擦。每次集成和权限审查都需要时间,而员工却可以在午休期间采用一项新工具。

封锁所有陌生域名或许能减少可见的浏览器使用,但无法覆盖个人手机、家用电脑、复制的文本,或通过其他获批平台提供的 AI 功能。

激进监控也会带来自身问题。拦截加密流量可能影响隐私、系统性能和员工信任,也可能无法揭示个人账户内的活动。

NCSC 较早的影子 IT 指南承认这些限制。云访问安全代理可以通过监控网络流量识别某些未经批准的云服务,但并不总能看到获批服务的个人使用,或隐藏在加密连接中的活动。

因此,安全领导者需要不完全依赖监控的发现方法。费用数据、身份日志、软件清单、浏览器控制、数据丢失警报和员工报告,都可以揭示不同部分的情况。

没有任何一种方式能提供完整可见性。结合使用时,它们可以识别值得进一步审查的模式。

无责报告流程尤其重要。预期会受到惩罚的员工,会有动机隐藏过去的使用、删除证据,或继续使用个人设备。

公开披露让安全团队有机会识别受影响的数据,并将有用的工作流程迁移到受管理系统中。它也会揭示获批替代方案为何失败。

这一经验同样适用于更广泛的知识工作。受管理的个人知识系统必须在实用的检索能力与存储信息的明确边界之间取得平衡。

答案并非不受限制地采用,而是提供一条足够快、能够与消费级软件竞争的审批路径。

组织可以建立预先批准的低风险任务、受限沙盒、明确的数据分类和快速审查渠道,也可以将试验与对生产系统的访问分开。

这创造了一种可行的权衡。员工仍可测试有用工具,而敏感数据和特权操作则保留在更强的控制措施之后。

AI 智能体将数据泄露转化为访问问题

当未经批准的助手能够以企业权限执行操作,而不只是生成文本时,影子 AI 会变得更加危险。

传统聊天机器人接收提示词并返回内容。智能体系统则可以理解目标、规划多个步骤、访问外部工具、保留记忆并执行操作。

这种架构赋予智能体更强的实用性,也扩大了攻击者可瞄准的组件数量。

国际安全机构在其 2026 年 5 月发布的智能体 AI 指南中描述了这些风险。该文件由来自澳大利亚、加拿大、新西兰、英国和美国的机构共同撰写。

该指南建议将智能体用于低风险、非敏感任务,并避免授予广泛或不受限制的访问权限。它还建议将 AI 安全纳入现有网络安全计划,而非将其视为孤立的专业领域。

提示注入是一个值得关注的问题。这种攻击会将恶意指令植入 AI 系统读取的内容中,例如电子邮件、网页或检索到的文档。

人类可能会将可疑文本识别为不可信内容,而智能体可能会将其理解为指令,并调用已连接的工具。

电子邮件监控智能体可能会遇到一封恶意邮件,要求其下载软件。支持智能体则可能处理经过精心构造的工单,使其对客户记录的访问权限受到操纵。

连接会扩大攻击面。搜索工具、文件存储、插件、记忆系统、应用程序接口以及其他智能体,都可能引入漏洞或敌对输入。

权限决定潜在损害。仅拥有一个文件夹只读权限的助手,与能够发送电子邮件、修改合同或批准付款的智能体,所带来的风险不同。

该指南描述了“混淆代理人”问题:攻击者操纵受信任系统,使其使用攻击者自身不具备的权限。AI 智能体可以在更大规模的运营层面重现这种既有的安全模式。

静态授权会使问题更加严重。服务可能在设置期间获得广泛权限,并在工作流变化后继续保留这些权限。后续操作可能依赖一项已不再适合当前情境的旧批准。

影子智能体尤其棘手,因为管理员可能甚至不知道这一身份的存在。他们无法轮换其凭证、收紧其权限、检查其日志,或将其纳入事件响应流程。

这正是 NCSC 关于影子 AI 的警告超出数据治理范畴的原因。未知的 AI 集成可能成为通向电子邮件、云存储、源代码仓库、客户系统或内部数据库的未知访问路径。

不过,这一警告并不能证明每个未经批准的智能体都会造成正在发生的安全泄露。风险取决于其配置、数据、集成、权限以及接触敌对内容的程度。

一个不处理敏感输入的独立写作助手,对组织造成的风险有限。一个未经审查、可访问财务和合同信息的采购智能体,则会带来高得多的风险。

安全团队应依据能力而非新颖性确定优先级。能够检索敏感数据或执行重要操作的系统,应当比孤立的内容工具更早得到关注。

最小权限原则至关重要。每个智能体都应仅获得完成既定任务所需的访问权限,且仅限于既定期限;敏感操作则应要求额外批准。

组织还需要将模型决策与工具调用和身份事件关联起来的日志。看似正常的应用日志,可能掩盖了由受操纵智能体发起操作这一事实。

沙箱隔离、分段、按请求授权、凭证轮换和人工确认,都能限制潜在损害。它们无法消除所有 AI 特有的失效模式。

但它们能将开放式暴露转化为有边界的风险。这正是 NCSC 对影子 AI 整体采取的防御目标。

该警告并不证明出现了 AI 安全泄露浪潮

NCSC 已识别出一种可信且广泛存在的风险状况,但公开证据尚未表明已发生与之相当规模的实际事件。

这一差异对负责任的安全规划至关重要。一项风险可以证明采取行动的合理性,却不足以支持“正在发生安全泄露流行”的说法。

NCSC 描述了影子 AI 可能造成的后果,包括数据泄露、知识产权流失、合规失败、控制力下降,以及对智能体漏洞的利用。

其 9 月发布的内容未提供由未经批准的职场 AI 引发事件的数量,也未衡量受访员工向这些服务输入了多少敏感信息。

71% 这一统计数据涵盖的是未经批准工具的使用情况。它并未区分改写一句无害文字与上传机密客户记录之间的差异。

该数据同样来自一家大型企业 AI 供应商委托开展的英国劳动力调查。读者不应自动将这一比例套用于每个国家、行业或组织。

受监管机构的控制措施可能比总体样本更严格。小型企业可能缺乏完善的正式审批流程。技术团队使用 AI 的方式,也可能不同于医疗或公共部门员工。

这些局限并不会使该发现失去意义。它们界定了该发现能够支持哪些结论。

证据支持这样一个结论:在受访人群中,未经批准的 AI 使用十分普遍。它还显示,许多用户对隐私和系统安全的重视程度有限。

NCSC 则就未受管理的数据和智能体访问权限可能带来的后果作出了技术判断。这一评估与资产管理、最小权限和数据治理的既有原则一致。

然而,安全预算应以观察到的暴露情况为依据。团队在购买另一个控制平台前,需要先盘点工具、账户、数据类别、集成和权限。

他们还需要区分三类活动。低风险试验使用公开或合成数据,且不具备特权连接。

涉及数据的使用包括机密文件、客户详情、知识产权或受监管信息。智能体式使用则增加了凭证,以及影响其他系统的能力。

这些类别不应得到相同的应对。将它们一视同仁会浪费审查能力,并促使员工规避流程。

组织还应避免认为企业许可证就能解决所有风险。获批系统仍可能配置错误、权限过大,或连接到不适当的数据。

供应商合同无法阻止提示注入。管理仪表板无法替代审慎的权限设计。数据保留设置也无法修复一次不必要的上传。

“已批准”与“未经批准”的区分仍然有价值,因为批准会建立问责机制。它应标志着持续监督的开始,而非终点。

一个可信的计划需要为模型、连接器、数据存储、凭证和生成输出明确责任人。它还需要提供一条路径,以便员工变更岗位时移除其访问权限。

事件响应计划应纳入 AI 服务。调查人员需要知道如何保全提示词、工具调用历史、身份日志和受影响的输出。

因此,对 NCSC 警告持审慎解读并不复杂。影子 AI 并不自动等同于安全泄露,调查中的采用率也不等同于事件发生率。

更有力的结论也更有用。未知的 AI 使用使组织无法衡量自身暴露,而已连接的智能体可能放大这种不确定性带来的后果。

三个信号将显示组织是否缩小了这一差距

下一项考验在于,雇主是否会用员工真正愿意使用的可衡量控制措施,取代静态的 AI 政策。

第一个信号是内部 AI 清单的质量。在未来三个月内,安全负责人应当询问自己,是否能够识别消费者账户、嵌入式助手、定制智能体和已连接服务。

仅仅拥有更长的清单并不能证明取得了进展。一份有用的清单必须将每项部署与负责人、账户类型、数据分类、保留政策、集成和权限关联起来。

如果清单开始覆盖这些字段,NCSC 的风险降低方法就正在获得落实。如果组织仍只统计获批供应商,其最大的盲区仍将存在。

第二个信号是获得受管理替代方案的速度提升。雇主应衡量员工等待获得 AI 工具、功能或实验环境所需的时间。

审批时间缩短将解决未经批准 AI 工具出现的一个原因。受管理服务的活跃使用增长,将比政策确认提供更有力的采用信号。

安全团队还应关注员工是否能在不受纪律处分的情况下报告此前的影子使用。报告增多起初可能看似合规状况恶化,但也可能反映可见性正在提升。

如果请求依然缓慢,而获批工具缺乏所需功能,员工就会继续有绕过控制措施的现实理由。新的限制随后只会让使用行为进一步脱离视野。

第三个信号是 AI 智能体的权限纪律。组织应检查智能体是否获得范围有限的身份、临时凭证、分段环境和按操作授权。

他们还应测试敏感操作是否需要人工确认。日志必须显示每一项重要变更由哪位用户、哪个智能体、哪条指令和哪个工具产生。

NCSC 的智能体风险分析强调了防护措施、沙箱隔离和主动监督。这些控制将揭示企业是将智能体视为特权软件,还是仅仅视为方便的聊天机器人扩展。

广泛且持久的访问权限将加剧该警告中最严重的担忧。届时,单一遭利用的组件可能继承该智能体的合法触达范围。

受限权限和经过测试的隔离措施将减轻个别部署中的这一担忧。它们不会消除影子使用,但会限制其潜在影响。

对于知识型员工而言,眼下的问题很简单:你所使用的服务是否属于获批工作流?你是否知道所提供信息将如何被处理?

对于管理者而言,问题更难:员工是否能通过安全选项完成同一任务,而无需等待太久,以至于绕过它反而更具吸引力?

安全团队应从这些工作流入手,而不是再推出一项全面禁令。识别员工在哪里使用 AI,对由此产生的暴露进行排序,并以可行的替代方案取代高风险路径。

NCSC 关于影子 AI 的警告,归根结底描述的是一个可见性问题。组织无法治理仍处于其已知环境之外的数据、身份或智能体权限。

目标不是让 AI 试验消失,而是让安全使用更容易被发现、更快获得批准,并且比影子替代方案更安全。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page