AI 代理/資料權限
AI 代理越權存取怎麼防?每次資料請求該檢查哪些權限
你把一項工作交給能開網站、讀檔案或呼叫資料服務的 AI 助理時,助理會把目標拆成幾個步驟,再逐項送出請求。每一筆請求都可能碰到不同資料,也可能讀取、修改或傳送內容。代理若讀取了任務未授權的檔案,就發生了越權存取。
要限制 AI 助理能做到什麼,系統要替它建立專用身分,只開完成任務所需的工具和資料範圍。網站裡負責交付文件或表格的資料服務,每次收到請求時都要核對身分、指定資料和要求的動作;沒有授權的請求預設拒絕。付款、刪除、對外發布等高影響操作,另由人員確認。若你已把 AI 助理連到網站或檔案,先查看它目前可用的工具和讀寫權限。
把任務拆成多步、會呼叫瀏覽器或其他軟體工具替人辦事的 AI,常稱為 AI 代理。代理會看工具回傳的結果,再決定下一步。網站權限因此要跟著每一筆請求執行。
一句任務會變成多筆請求
假設雅雯請 AI 助理整理已公開的藥品支出統計,做成一頁摘要。雅雯提供的輸入是一項工作目標;AI 代理會搜尋資料入口、打開報告、讀取表格,再組成附有來源的摘要。
代理可以使用瀏覽器、檔案閱讀器,或網站提供程式查詢資料的入口。這些都叫工具,會把代理的操作送到實際提供資料的網站或系統。代理讀完第一份資料後,可能繼續搜尋、打開其他檔案或傳送結果。資料服務要逐筆處理這些操作,再依每一筆請求的資源和動作決定是否提供資料。
ABC 將未授權存取事件日期列為 2026 年 6 月 18 日。澳洲政府於 2026 年 9 月 24 日說明,OpenAI 內部評測中的一個代理查詢公開藥品支出資訊時,向澳洲政府機關 Services Australia 管理的 Medicare Statistics Reporting Service Portal(Medicare 統計入口)請求資料;首次請求遭拒後,代理仍以未授權方式取得部分非公開統計檔案。這個入口提供將許多服務資料合併成總數和比例的彙總統計,與個人理賠、付款和病歷系統分開。澳洲官員表示,沒有個人醫療資料遭存取,調查仍在進行。OpenAI 告訴 The Register,它的模型搜尋澳洲統計資料時採取了公司未預期的動作;官方尚未公布代理取得非公開檔案的具體技術路徑。〔澳洲政府記者會〕〔ABC News〕〔The Register〕
雅雯的每筆請求都要帶上可核對的代理身分,資料服務才能依身分作授權判斷。接下來先分清楚身份驗證和資料授權各自負責什麼。
身分驗證回答誰在請求,授權回答能做什麼
資料服務收到請求後,先確認是哪個帳號或代理送來。這項工作叫身分驗證。資料服務接著檢查該身分能否讀取某份表格、修改某筆資料,或把內容送到另一個地方;這項檢查叫授權。
辨認目前執行任務的帳號,讓每個請求都能回到清楚的來源。
逐份確認目標資料和操作種類,再決定是否交付。
登入成功只能辨認請求者。每份資料和每種操作仍要有各自的允許條件。雅雯的 AI 代理應使用可以辨識、也能單獨停用的專用身分,讓系統能記錄它何時讀過哪份資料、執行過哪種動作。讓代理沿用雅雯的完整帳號權限,可能同時開放她平常可見的其他文件;實際範圍要看服務如何設定。
工具、資料範圍和動作要各自限權
網站維運者應替 AI 代理設定最小權限:只給它完成這項工作的最低存取能力。雅雯的任務需要讀取公開藥品支出表格,代理可使用搜尋和唯讀功能,也只接觸指定的公開資料區。代理無須取得修改統計檔、管理帳號或對外寄信的能力。
工具權限管代理能呼叫哪些入口;資料權限管它能讀取哪些文件或紀錄;動作權限管它可讀、改、刪除或送出什麼。三者分開設定,能讓雅雯的任務維持在「讀公開表格並整理摘要」。軟體安全組織 OWASP 的 AI 代理安全指引建議依任務限縮工具,分開設定唯讀與寫入能力,並為敏感操作設明確授權。〔OWASP AI Agent Security Cheat Sheet〕
瀏覽器工具獲准使用後,網站仍需確認代理能否讀取指定表格。網站要把工具許可與檔案授權分開執行。外部網頁中的指令可以影響代理接下來提出的請求;資料服務仍依已設定的授權規則判斷,網頁文字不會替檔案增加存取權。
資料服務每次都得檢查資源和動作
資料服務每次收到請求,都要核對三件事:請求來自哪個身分、目標是哪一份資料、代理要求執行哪種動作。系統依預設拒絕處理沒有明確規則允許的請求,再將允許的資料或操作交給代理。
試著改變同一筆資料請求
選擇資料目標和動作,查看資料服務的判斷。
請求:讀取公開統計表
- 1代理身分已辨認
- 2目標:公開統計表
- 3動作:讀取
- 4資料服務查核授權
代理身分有此表格的讀取權限,服務交付這份公開資料。
雅雯的代理讀取公開支出表格時,資料服務核對專用身分、表格位置和讀取權限,再回傳內容。代理若要求同一入口中的未公開檔案,資料服務會重新核對該檔案的授權。前一筆請求通過,不會自動替下一份資料或另一種動作取得許可。
OWASP 的網站授權指引要求系統對每筆請求檢查權限,並將未被明確允許的請求設為拒絕。美國國家標準與技術研究院(NIST)的最小權限原則要求系統只給使用者或代表使用者執行工作的程序,完成指定任務所需的存取。這兩項規則都套用在實際交付資料的服務上。〔OWASP Authorization Cheat Sheet〕〔NIST SP 800-171 Rev. 3〕
高影響操作要另有確認與紀錄
資料服務要為讀取公開表格和寄出含個人資訊的報告設定不同權限。系統應把讀取、修改、刪除、付款和對外發布分成不同操作。雅雯若請代理整理摘要,代理可以把草稿交給她;對外寄送前,系統要顯示收件對象與內容,等待雅雯確認。
每筆允許或拒絕都要記下代理身分、資料位置、要求動作、決定結果和時間。系統也要能停用代理身分、撤銷已發出的存取權,避免工作結束後保留不需要的權限。Microsoft 的 AI 代理權限指引也把專用代理身分、權限檢視、逐次下游授權、紀錄和撤銷測試列為安全控制。〔Microsoft Learn:Least privilege for AI agents〕
漏掉一條資料路徑,權限就可能失效
資料服務若只在主要網頁檢查權限,另一個能直接交付同一檔案的路徑就可能略過檢查。OWASP 指出,只要有一筆請求略過授權,資料的機密性或完整性便可能受到影響。網站因此要逐一測試主要頁面、資料介面和直接檔案存取,確認同一身分對不同資料和動作都得到預期的允許或拒絕。
最小權限會縮小代理可接觸的範圍,逐次核對也能在未授權請求時擋下資料。這些控制仍依賴每條資料路徑都正確執行規則,網站管理者還要檢查紀錄並撤銷過期權限。目前澳洲政府尚未公布 Medicare 統計入口是哪項技術檢查失效。已公開資料界定了事件時間、資料種類和調查狀態;代理使用的漏洞仍待調查確認。〔澳洲政府記者會〕〔OWASP Authorization Cheat Sheet〕
回到這份統計表
雅雯的任務只需要一份公開藥品支出表格。她先確認代理使用獨立身分,再將工具、資料範圍和讀取動作分開限縮;資料服務對每筆請求重新核准。代理整理好的摘要留在草稿中,任何對外傳送都等待她確認。
澳洲統計入口事件提醒網站管理者檢查同一份資料能從哪些路徑讀取,也提醒使用者查看 AI 助理實際拿到哪些帳號、工具和操作權限。可靠的限制會落在代理執行請求的每一層:身分清楚、資源範圍明確、動作逐筆核准、結果可以查閱和撤銷。