一份新研究显示,约80%的AI工具在企业中运行而未经过IT部门监督,构成安全风险并可能危及数据。该报告由Reco公司编制,基于已披露漏洞、对500个模型上下文协议服务器的分析以及Reco自身平台遥测数据得出。
报告特别关注AI应用的规模。员工人数较少的企业中,每1000名员工平均使用414个未经IT批准的AI工具,其中不少是浏览器扩展和工作流程,绕过了常规审查与批准程序。
数据风险是报告的核心关切。在评估的500个代理工具中,62%既能读取本地数据又能访问互联网,这为数据外泄提供了机会。报告还识别出637个与AI代理相关的漏洞。
AI的应用范围已超出使用某个SaaS应用或访问ChatGPT。Reco发现,AI代理嵌入其他工具运行时,会继承用户权限,其潜在影响不言而喻。遥测数据分析显示,企业对AI采用几乎处于无管控状态。尽管许多企业已制定评估和批准新AI工具的流程,但这些流程在低级别应用上被绕过。
Reco首席执行官Ofer Klein表示:“AI代理已从实验阶段进入日常业务流程,但我们的发现显示,企业生态系统中只有20%的AI工具受到IT监督。这使组织暴露于新型操作风险中。”他指出,嵌入应用的代理可通过现有权限、OAuth授权和工作流访问执行操作,形成危险组合,可能导致数据暴露或超出所有者批准的触发行为。
报告认为,企业需为IT团队提供资源以管理和限制未经授权的AI使用,否则等于为数据外泄敞开大门。