Akamai 在《Speed, Scale, and Nonhuman Identity: The Agentic Threat Landscape》報告中的核心警告是:代理式 AI 不再只是回答問題的軟體,而是能查找資訊、調用工具、呼叫 API,並完成多步驟工作的「非人類行動者」。因此,企業不能只確認「它是誰」,還必須在執行當下判斷「它要做什麼、能碰什麼、行為是否合理」。
1
17
為何 AI 代理改變了風險模型?
自治代理把模型的推理能力,和企業系統的實際操作權限結合在一起。風險往往不在模型產生一段文字,而在它可以移動資料、使用瀏覽器、連接 API,或觸發既有工作流程的那一刻。
Akamai 將此視為非人類身分治理問題。企業不僅要辨識操作背後的員工或服務帳號,也要掌握代理本身、可使用的工具、可接觸的資料,以及其行為是否符合任務需要。
1
2
報告點出的五類風險
1. 聊天機器人對話可能成為資料外洩管道
Akamai 表示,企業裝置上的 AI 聊天機器人對話中,超過 6% 含有敏感資訊。換言之,提示詞、上傳檔案及聊天紀錄,已是資料安全邊界的一部分,不能只被當成提升生產力的工具。
1
若員工改用個人帳號或其他未受監控的 AI 服務,風險更難掌握。這類互動可能不在企業既有的可視性與政策控制範圍內,使組織難以追查哪些公司資料被分享、又流向何處。Akamai 將此類「影子 AI」視為企業 AI 攻擊面的擴張因素之一。
12
2. AI 瀏覽器擴充功能形成未受管理的工作區
瀏覽器同時是員工工作、登入系統、閱覽敏感資料與使用 AI 助手的地方,因此格外難以管控。Akamai 指出,超過 40% 的企業使用者已安裝 AI 驅動的瀏覽器擴充功能;其中 25% 的擴充功能在過去 12 個月曾變更權限。
1
2
問題不在於每個擴充功能都具有惡意,而是其權限、資料存取範圍與行為都可能變動;但這個工作區未必受到與企業正式應用程式相同程度的審查。
3. MCP 讓資料存取與可執行操作的界線變模糊
模型上下文協定(Model Context Protocol,MCP)讓 AI 代理得以使用工具與 API。Akamai 形容 MCP 是代理式 AI 實際「動手做事」的雙手,但它也模糊了資料與程式碼的界線。惡意或遭入侵的 MCP 伺服器,可能藉由提示注入或跨伺服器攻擊影響大型語言模型(LLM)的行為。
2
這帶來可視性與授權難題:團隊必須知道代理能連到哪些 MCP 服務、可取得哪些憑證與權限,以及它在執行期間實際採取了哪些動作。
4. 機器人與 API 濫用以機器速度發生
Akamai 將代理崛起連結到更廣泛的機器人與 API 安全挑戰。自動化系統可以模仿顧客行為,也會提高防禦團隊必須判斷意圖與濫用風險的互動量。Akamai 記錄到,2025 年商務領域的 AI 機器人流量年增 19%,主要由零售活動帶動。
20
這不代表所有 AI 機器人都有惡意。網頁爬蟲、搜尋機器人、即時擷取工具與代理,也可能提供正當服務。安全工作的關鍵,在於分辨哪些活動是已授權且符合預期,哪些則屬異常或有害行為。
18
27
5. AI 爬蟲正從「閱讀」走向「執行」
報告的警示也延伸至面向網際網路的服務。Akamai 觀察到的研究顯示,包括 ChatGPT 在內的已驗證 AI 爬蟲,開始高頻率發送 POST 請求,而不只是透過 GET 請求讀取網頁。POST 請求可提交資料或觸發操作,例如登入、將商品加入購物車與結帳。
19
在這項為期 30 天的分析中,電商占 AI 機器人 POST 交易的 44.8%;旅遊業則在單月達到 30%。POST 請求本身並不等於惡意行為,但這表示 AI 流量可能愈來愈常抵達詐欺防護、授權檢查與交易監控最關鍵的流程。
19
企業可採取的四項治理措施
Akamai 建議企業從傳統身分管理,轉向對人類與非人類行動者進行行為治理。可歸納為以下四項實務優先事項。
1
17
1. 不只治理身分,也要治理行為
使用者、服務與代理都應接受身分驗證;但控制措施還要檢視它們想執行的動作、目標系統、工具使用方式、資料存取範圍,以及跨工作流程和 API 的異常行為。
1
17
2. 建立代理、API 與 MCP 連接工具的完整清冊
企業需要看見已部署的 AI 代理、服務帳號、瀏覽器擴充功能、MCP 伺服器、已連接的 API 及其權限。若連線關係不明,或權限過度寬鬆,團隊就難以可靠評估其影響與風險。
2
3. 落實最小權限,保護 AI 資料流
每個代理與連接工具,都應只取得完成既定任務所必需的資料、系統與操作權限。同時,企業應監控聊天機器人的使用、瀏覽器型 AI 工具與敏感資料移動情形,讓政策依據資料的情境與目的地,而非只看帳號是否成功登入。
1
2
4. 採取即時、風險導向的控管,並保留人工監督
機器速度的自動化,需要執行期防禦能力來即時評估行為。低風險、可復原的任務可給予較高自主性;涉及敏感資料、重大影響或異常的操作,則應啟用更嚴格控制,或要求人工核准。這與 Akamai 強調即時治理非人類行為與 API 活動的方向一致。
17
重點:自主程度應與風險相稱
Akamai 並未把 AI 代理視為另一種普通使用者或機器人,而是能串接資料、工具與交易的營運行動者。企業的安全優先事項,也因此轉為看清這些連線、限制權限、持續監控行為,並讓代理的自主程度與實際風險相稱。
1
2
17