FineArt News

AI 開始替你做事:Agentic AI 時代的新資安邊界

隨著組織逐步擴大將大型語言模型(LLM)運作,模型回應解釋該怎麼做已經不再足夠。在許多環境中,真正價值來自於採取行動、攫取正確的脈絡,並與工作流程的系統互動。這包括程式碼庫、SaaS 工具、資料庫以及內部服務等。現今真正的挑戰從單純的回應品質轉向安全執行Agent。

在模型情境協定(Model Context Protocol,MCP)出現之前,每次工具整合就像為每台裝置打造不同的客製化API,然後發現每個大型語言模型廠商使用的插頭略有不同。MCP 標準化了連接器與訊息格式,因此,工具可以一次列舉能力,且多個模型能以一致的方式使用它們。結果是開發更快、客製化整合障礙減少,長期維護成本降低,隨著採用普及至整個生態系統。

自 2024 年 11 月由 Anthropic 發布並開源以來,Model Context Protocol 迅速成為 AI 代理與其依賴的工具、API 及資料之間的連結層。 MCP 的核心是為 LLM 驅動的應用程式提供一致且受控的與外部系統溝通標準化方式。MCP 位於 LLM 與代理程式計畫使用的外部系統之間。MCP 不直接讓模型存取資料庫、SaaS 應用程式或內部服務,而是將核准的功能公開為工具,並提供標準呼叫方式。LLM 著重於理解請求並決定下一步該怎麼做。MCP 以可預測的格式處理工具的發現、執行與回報結果。
與行動裝置類似,員工越來越多地「自備 AI 工具(BYOAI)」,並透過個人帳號存取 AI,這些帳號運作於企業安全控管之外,造成更多關於企業資料如何儲存、保存與處理的可見性落差。結果就是Shadow AI;也就是說,IT部門從未核准、資安團隊無法監控、合規團隊無法稽核的AI,在企業環境中發生業務活動。
但每一個 MCP 伺服器,跟代理者之間都會有一個新的信任邊界。允許代理存取任何資源同時也是一種新的攻擊面。安全研究機構包括 NSA,已標記 MCP 安全風險如:未認證伺服器、過於寬泛的工具權限,以及透過工具回應注入提示。MCP 安全性意味著預設將每台伺服器視為不可信任,必須審驗其來源,範圍限制工具存取權限,隔離執行,記錄動作,並以明確政策治理部署。
在選擇模型供應商或架構之前,資安團隊的疑慮:

  • 輸入提示的資料是什麼
  • 從內部系統擷取了哪些資料
  • 送給模型供應者的資料
  • 向量資料庫中嵌入了哪些資料
  • 記錄了哪些資料
  • 資料保留的時間
  • 哪個區域負責處理或儲存
  • 哪些廠商或分包商參與其中?

如果為了合規治理需求,滿足歐盟人工智慧法案第12條,要求高風險人工智慧系統的操作者,維護系統輸入與輸出的記錄,以支援事後系統行為的審核。一般標準的端點安全、SIEM 日誌工具或者作業系統應用程式事件日誌均無法滿足此條件。它們確實記錄了向 AI 服務供應端點發出 HTTPS 請求的事件,但不會記錄請求內容、回應內容,更不用說內容是否涉及敏感資料。

治理從書面政策開始
誰可以核准新的 MCP 伺服器、需要哪些審查、每個代理部署的擁有者。開發者在沒有明確所有權的情況下,會臨時安裝伺服器,資安團隊則是在事件發生後才會發現。一個簡單的工作流程,提案、審查、核准、部署,在產生外洩前減低大多數供應鏈風險。

資源分類
將資源資料分類為公開、內部、機密或受限,並決定代理及其MCP伺服器可接觸哪些類別。必要時執行儲存地管制,受歐盟或美國法規約束的資料不應向或經由特定區域外的伺服器流動。

開發期環境與上線
發本地伺服器運行於同一主機上,開發起來簡單,但它們共用檔案系統和網路,增加了外洩範圍。對 URI 參數與網路請求施加嚴格界限,以防止 SSRF 及權限提升路徑。
遠端伺服器獨立運作,可進行認證,且更容易被稽核。經過認證的遠端伺服器結合網路分段、範圍授權、出口控制及集中式日誌,通常更容易管理。

從 Data Protection 的角度來看,這也代表傳統 DLP 必須進一步進化。資料不是透過 USB 或 Email 外洩,而是被 RAG 擷取、嵌入 Vector Database、經由 MCP Tool 傳送至 SaaS,甚至由 Agent 自動帶入另一個工作流程時,資料外洩的「出口」是一條由 User → Agent → MCP → Tool 所組成的資料鏈。企業真正需要控制的,是這條資料鏈上的每一次資料存取與轉移。