Akamai ระบุว่าเอเจนต์ AI อัตโนมัติเป็น “ตัวตนที่ไม่ใช่มนุษย์” ซึ่งสามารถเข้าถึงข้อมูล เรียก API และดำเนินงานหลายขั้นตอนได้ จึงไม่อาจพึ่งการล็อกอินและสิทธิ์แบบคงที่เพียงอย่างเดียว แนวทางรับมือคือทำบัญชีรายการเอเจนต์และเครื่องมือที่เชื่อมต่อ ใช้หลักสิทธิ์เท่าที่จำเป็น เฝ้าดูการไหลของข้อมูลและพฤติกรรมขณะทำงาน พร้อมให้ม...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Terraรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How does Akamai’s “Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape” report describe the security risks created by autonomo. Article summary: Akamai’s central warning is that autonomous AI agents turn AI from a passive information tool into a nonhuman actor that can retrieve data, invoke APIs, alter workflows, and execute transactions at machine speed. Consequ. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Akamai สรุปประเด็นสำคัญในรายงาน Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape ว่า Agentic AI เปลี่ยน AI จากเครื่องมือที่คอยตอบคำถาม ให้กลายเป็น “ผู้ปฏิบัติงาน” ที่ไม่ใช่มนุษย์ ซึ่งค้นและดึงข้อมูล เรียกใช้เครื่องมือ ติดต่อ API และทำงานหลายขั้นตอนแทนคนได้
ดังนั้น โจทย์ความปลอดภัยขององค์กรไม่ใช่เพียงการยืนยันว่าใครหรือระบบใดกำลังเข้าถึงระบบ แต่ต้องกำกับด้วยว่าเอเจนต์นั้น กำลังทำอะไร ทำกับข้อมูลใด ใช้เครื่องมือใด และพฤติกรรมเหมาะสมกับงานหรือไม่ ในบริบทจริงและแบบเรียลไทม์ 1
17
เมื่อโมเดล AI เชื่อมต่อกับระบบงานขององค์กร มันอาจเข้าถึงข้อมูล เปิดเบราว์เซอร์ เรียก API หรือเริ่มเวิร์กโฟลว์ได้ ความเสี่ยงจึงเกิดขึ้น ณ จุดที่ AI สามารถ “ลงมือทำ” ไม่ใช่เฉพาะตอนที่มันสร้างคำตอบ
Akamai เรียกโจทย์นี้ว่าเรื่องของ ตัวตนที่ไม่ใช่มนุษย์ (nonhuman identity) องค์กรจึงต้องมองเห็นให้ได้ทั้งตัวเอเจนต์ เครื่องมือที่เอเจนต์ใช้ได้ ข้อมูลที่เข้าถึงได้ และความเหมาะสมของการกระทำต่อภารกิจนั้น ๆ ไม่ใช่รู้แค่ว่ามีพนักงานหรือบัญชีบริการใดอยู่เบื้องหลัง 1
2
Akamai รายงานว่า มากกว่า 6% ของบทสนทนากับแชตบอต AI บนอุปกรณ์ในองค์กรมีข้อมูลอ่อนไหวอยู่ด้วย นั่นหมายความว่า prompt ไฟล์ที่อัปโหลด และประวัติการสนทนา ควรถูกมองเป็นส่วนหนึ่งของขอบเขตการคุ้มครองข้อมูลขององค์กร ไม่ใช่แค่เครื่องมือเพิ่มประสิทธิภาพการทำงาน 1
ความเสี่ยงเพิ่มขึ้นเมื่อพนักงานใช้บัญชี AI ส่วนตัวหรือบัญชีที่องค์กรไม่ได้ติดตาม เพราะกิจกรรมเหล่านี้อาจอยู่นอกการมองเห็นและนโยบายปกติ ทำให้องค์กรตรวจสอบได้ยากว่าข้อมูลบริษัทใดถูกส่งออกไปและส่งไปที่ใด Akamai จัด “Shadow AI” เป็นส่วนหนึ่งของพื้นที่โจมตี AI ที่กำลังขยายตัว 12
เบราว์เซอร์เป็นจุดที่พนักงานทำงาน เข้าสู่ระบบ และเปิดดูข้อมูลสำคัญ อีกทั้งกำลังกลายเป็นพื้นที่ใช้งานผู้ช่วย AI มากขึ้น Akamai ระบุว่า ผู้ใช้ในองค์กรกว่า 40% ติดตั้งส่วนขยายเบราว์เซอร์ที่ขับเคลื่อนด้วย AI และ 25% ของส่วนขยายเหล่านั้นมีการเปลี่ยนสิทธิ์ภายใน 12 เดือนก่อนหน้า 1
2
ประเด็นไม่ได้หมายความว่าส่วนขยายทุกตัวเป็นอันตราย แต่สิทธิ์ การเข้าถึงข้อมูล และพฤติกรรมของส่วนขยายสามารถเปลี่ยนไปในพื้นที่ทำงานที่อาจไม่ได้ถูกตรวจสอบเข้มเท่าแอปพลิเคชันองค์กรที่บริหารจัดการโดยตรง
Model Context Protocol หรือ MCP เป็นโปรโตคอลที่เปิดทางให้เอเจนต์เชื่อมต่อเครื่องมือและ API โดย Akamai เปรียบว่าเป็น “มือ” ที่ทำให้ Agentic AI ลงมือปฏิบัติได้จริง แต่ในขณะเดียวกันก็ทำให้เส้นแบ่งระหว่างข้อมูลกับโค้ดพร่าเลือน 2
หาก MCP server มีเจตนาร้ายหรือถูกเจาะ ผู้โจมตีอาจชักนำพฤติกรรมของโมเดลผ่าน prompt injection หรือการโจมตีข้ามเซิร์ฟเวอร์ได้ องค์กรจึงต้องรู้ว่าเอเจนต์เชื่อมต่อกับบริการ MCP ใด ใช้ข้อมูลรับรองและสิทธิ์อะไร และได้กระทำสิ่งใดจริงในระหว่างรันงาน 2
Akamai เชื่อมโยงการเติบโตของเอเจนต์กับความท้าทายกว้างขึ้นด้านความปลอดภัยของบอตและ API เพราะระบบอัตโนมัติสามารถเลียนแบบพฤติกรรมลูกค้า และเพิ่มจำนวนปฏิสัมพันธ์ที่ทีมความปลอดภัยต้องประเมินว่าเป็นกิจกรรมปกติหรือการใช้งานในทางที่ผิด
ในภาคการค้า Akamai พบว่าทราฟฟิก AI bot เพิ่มขึ้น 19% เมื่อเทียบรายปีในปี 2025 โดยแรงขับหลักมาจากกลุ่มค้าปลีก 20 อย่างไรก็ดี AI bot ไม่ได้มีเจตนาร้ายทุกตัว ยังมี crawler, bot สำหรับการค้นหา, fetcher และเอเจนต์ที่มีประโยชน์อยู่ด้วย งานด้านความปลอดภัยจึงต้องแยกกิจกรรมที่ได้รับอนุญาตและคาดหมายได้ ออกจากพฤติกรรมที่ผิดปกติหรือเป็นอันตราย
18
27
คำเตือนของ Akamai ยังครอบคลุมบริการที่เปิดสู่เว็บ งานวิจัยที่อ้างอิงจากข้อมูลการสังเกตของ Akamai พบว่า AI crawler ที่ยืนยันตัวตนได้ ซึ่งรวมถึง ChatGPT เริ่มส่งคำขอแบบ POST ด้วยความถี่สูง แทนที่จะดึงหน้าเว็บด้วย GET เท่านั้น 19
GET คือคำขอเพื่ออ่านหรือดึงหน้าเว็บ ส่วน POST สามารถส่งข้อมูลหรือสั่งให้เว็บไซต์ทำบางอย่างได้ เช่น ล็อกอิน ใส่สินค้าลงตะกร้า หรือชำระเงิน ในการวิเคราะห์ช่วง 30 วัน ธุรกิจอีคอมเมิร์ซคิดเป็น 44.8% ของธุรกรรม POST จาก AI bot ขณะที่ภาคท่องเที่ยวแตะ 30% ในหนึ่งเดือน 19
นั่นไม่ได้แปลว่าคำขอ POST ทุกครั้งเป็นอันตราย แต่สะท้อนว่าทราฟฟิกจาก AI อาจเข้าไปถึงเวิร์กโฟลว์ที่ต้องอาศัยการควบคุมการทุจริต การตรวจสอบสิทธิ์ และการติดตามธุรกรรมมากขึ้น
Akamai เสนอให้ย้ายจากการบริหารตัวตนแบบเดิม ไปสู่การกำกับพฤติกรรมของทั้งมนุษย์และตัวตนที่ไม่ใช่มนุษย์ โดยสรุปเป็นแนวทางปฏิบัติได้ 4 ข้อ 1
17
องค์กรยังต้องยืนยันตัวตนของผู้ใช้ บริการ และเอเจนต์ แต่ต้องประเมินเพิ่มว่าเอเจนต์กำลังพยายามทำอะไรกับระบบเป้าหมายใด ใช้เครื่องมืออะไร เข้าถึงข้อมูลประเภทใด และมีพฤติกรรมผิดปกติข้ามเวิร์กโฟลว์หรือ API หรือไม่ 1
17
ต้องมองเห็นเอเจนต์ที่นำมาใช้งาน บัญชีบริการ ส่วนขยายเบราว์เซอร์ MCP server, API ที่เชื่อมต่อ รวมถึงสิทธิ์ของแต่ละส่วน เพราะการเชื่อมต่อที่ไม่รู้จักหรือสิทธิ์ที่มากเกินจำเป็น ย่อมประเมินและป้องกันผลกระทบได้ยาก 2
จำกัดให้เอเจนต์และเครื่องมือที่เชื่อมต่อเข้าถึงได้เฉพาะข้อมูล ระบบ และการกระทำที่จำเป็นต่อหน้าที่ที่กำหนด ควบคู่กับการติดตามการใช้แชตบอต เครื่องมือ AI บนเบราว์เซอร์ และการเคลื่อนย้ายข้อมูลอ่อนไหว โดยนโยบายควรพิจารณาบริบทและปลายทางของข้อมูล ไม่ใช่แค่ว่าบัญชีล็อกอินสำเร็จหรือไม่ 1
2
ระบบอัตโนมัติทำงานเร็วระดับเครื่องจักร การป้องกันจึงต้องประเมินพฤติกรรมขณะเกิดเหตุ งานความเสี่ยงต่ำและย้อนกลับได้อาจอนุญาตให้เอเจนต์ทำงานอิสระมากขึ้น แต่การกระทำที่มีผลกระทบสูง เกี่ยวข้องกับข้อมูลสำคัญ หรือมีลักษณะผิดปกติ ควรมีมาตรการเข้มขึ้นหรือให้มนุษย์อนุมัติก่อน 17
Akamai ไม่ได้มองเอเจนต์ AI เป็นเพียงผู้ใช้หรือบอตอีกประเภทหนึ่ง แต่เป็นผู้ปฏิบัติงานที่เชื่อมข้อมูล เครื่องมือ และธุรกรรมเข้าด้วยกัน สิ่งที่องค์กรต้องเร่งทำจึงคือการมองเห็นความเชื่อมโยงเหล่านี้ ลดสิทธิ์ให้พอดี เฝ้าดูพฤติกรรมต่อเนื่อง และกำหนดระดับความเป็นอิสระของ AI ให้สอดคล้องกับความเสี่ยง 1
2
17
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
Akamai ระบุว่าเอเจนต์ AI อัตโนมัติเป็น “ตัวตนที่ไม่ใช่มนุษย์” ซึ่งสามารถเข้าถึงข้อมูล เรียก API และดำเนินงานหลายขั้นตอนได้ จึงไม่อาจพึ่งการล็อกอินและสิทธิ์แบบคงที่เพียงอย่างเดียว
Akamai ระบุว่าเอเจนต์ AI อัตโนมัติเป็น “ตัวตนที่ไม่ใช่มนุษย์” ซึ่งสามารถเข้าถึงข้อมูล เรียก API และดำเนินงานหลายขั้นตอนได้ จึงไม่อาจพึ่งการล็อกอินและสิทธิ์แบบคงที่เพียงอย่างเดียว แนวทางรับมือคือทำบัญชีรายการเอเจนต์และเครื่องมือที่เชื่อมต่อ ใช้หลักสิทธิ์เท่าที่จำเป็น เฝ้าดูการไหลของข้อมูลและพฤติกรรมขณะทำงาน พร้อมให้มนุษย์อนุมัติการกระทำที่มีผลกระทบสูงหรือผิดปกติ