当企业高管们围坐在会议室里,争论着"应该选择GPT-4还是Claude"、"开源模型是否比商业版本更安全"时,一个更加致命的问题正在被集体忽视。
这个问题不在模型算法的先进性,不在训练数据的规模,甚至不在模型供应商的品牌——而在于一个看似平淡无奇的基础问题:你的AI系统,究竟以什么身份在运行?
IBM与Ponemon Institute最新发布的《2026年数据泄露成本报告》揭示了一个令人警醒的事实:在602家遭遇数据泄露的组织中,约五分之一曾报告与AI相关的安全事件。而在这些AI安全事件中,92%的企业缺少适当的AI访问控制措施。
![]()
与此同时,全球数据泄露的平均成本已攀升至499万美元,同比增长12%;AI驱动的攻击激增56%,并使每次泄露事件的成本额外增加约100万美元。
但故事还有另一面。充分使用AI和自动化开展安全防御的企业,每次数据泄露事件平均可减少193万美元损失。
这组看似矛盾的数字,实际上指向同一个被低估的真相:AI本身既非天然威胁,亦非天然屏障。真正决定结果的,是AI背后那套身份、权限与访问控制体系。
一个被忽视的战场:当AI成为"非人类身份"
过去十年,企业安全团队投入大量精力建设身份与访问管理体系。多因素认证、特权账号管理、零信任架构——这些概念早已深入人心。
然而这套体系有一个隐含的前提:身份的主体是人。
员工需要登录邮箱,管理员需要访问数据库,离职人员的账号需要及时回收——所有的策略、流程与工具,都围绕"人"这个核心主体设计。
但AI时代悄然改变了游戏规则。
今天,企业环境中正在快速涌现另一类身份主体:
自动调用数据库的AI Agent
能够访问代码仓库的开发助手
连接企业知识库的智能客服
自动分析告警并调用安全工具的SOC Agent
可以操作云平台资源的运维Agent
这些AI系统在执行任务时,都需要某种身份载体——API Key、OAuth Token、Service Account、云IAM角色,或者企业内部应用账号。
它们是机器,但它们需要身份。它们没有工牌,却拥有权限。
问题的症结在于:当企业以惊人的速度部署AI Agent时,很少有人按照管理特权账号的标准来对待这些"机器身份"。
一个真实场景可以帮助我们理解风险的本质。
假设某互联网公司部署了一个AI研发助手,用于帮助工程师快速定位生产系统问题。为了提高效率,这个Agent被授予了:
读取应用日志的权限
查询核心数据库的权限
调用云服务API的权限
读取对象存储的权限
访问内部技术文档的权限
当一切正常运转时,这是一套令人赞叹的AI生产力工具。开发者只需用自然语言提问,Agent便能迅速给出系统诊断结果。
但如果这个Agent遭遇提示词注入会发生什么?
攻击者获得的,绝不仅仅是"对AI说几句话"的能力。真正值得警惕的是:这个被劫持的Agent,能够替攻击者做什么?
如果Agent只能查询公开文档,那么提示词注入造成的风险相对可控。但如果它可以读取生产数据库、调用云API、甚至修改配置文件,那么一次看似简单的AI应用攻击,就可能迅速升级为企业级安全事件。
IBM报告给出的结论直指核心:提示词注入造成的实际破坏,与被劫持Agent所拥有的权限直接相关。
从这个角度看,所谓的"AI安全问题",在大多数场景下本质上仍然是一个经典命题:身份与访问控制。
案例拆解:模型反演为何最终也是权限问题
在IBM统计的AI安全事件中,模型反演(Model Inversion)的平均数据泄露成本高达607万美元,位列榜首。
这是一种颇具技术含量的攻击方式。攻击者无需直接侵入训练数据库,而是通过持续观察、查询模型的输出,逐步推断甚至重建训练数据中的敏感信息。
换句话说:攻击者攻击的不是原始数据存储,而是模型对外提供的"回答能力"本身。
这带来一个值得企业深思的问题:如果攻击者可以无限制、高频率地查询模型,那么模型实际上就变成了一条新的数据泄露通道。
因此,防御模型反演不能只讨论:
模型算法是否足够安全
训练数据是否经过脱敏处理
模型供应商是否值得信任
还必须回答更基础的问题:到底谁可以访问这个模型?可以访问多少次?
如果任何人都可以不受限制地调用模型接口,如果API缺少身份验证,如果调用频率没有阈值,如果异常查询模式无法被检测——那么攻击者就拥有了反复"试探"模型输出的理想条件。
从这个角度看,模型反演虽然披着复杂的AI攻击外衣,其背后的安全逻辑却异常传统:未经合理控制的访问,必然增加敏感信息暴露的可能性。
企业保护核心数据库时,不会允许任何人无限查询。保护关键业务API时,不会取消认证和调用限制。同样的道理,AI模型也应该被纳入统一的访问控制体系。
至少需要回答这些问题:
谁能够调用这个模型?
调用的是哪个模型、哪个版本?
每个身份允许的调用频率是多少?
是否需要设置不同的权限等级?
能否发现异常的高频查询行为?
能否追溯某次模型调用来自哪个身份?
如果这些问题没有清晰的答案,那么企业即使部署了最先进的AI模型,依然可能拥有极其脆弱的安全边界。
提示词注入的真相:权限边界决定爆炸半径
IBM数据中,提示词注入(Prompt Injection)的平均泄露成本约589万美元,紧随模型反演之后。
提示词注入的基本原理并不复杂——攻击者通过构造特殊输入,使AI系统偏离原本的行为规则,按照攻击者期望的方式执行任务。
如果只是一个普通聊天机器人,这种攻击可能仅仅是让模型说出一些不合时宜的内容。但AI Agent的出现,使问题的性质发生了根本变化。
因为Agent不仅会"说",还会"做"。
它可能连接着:
企业邮箱系统
CRM客户管理系统
核心业务数据库
源代码仓库
云服务平台
内部API网关
文件存储系统
安全运营工具
生产环境
于是,提示词注入最终造成的影响,很大程度上取决于这个Agent背后绑定了什么权限。
让我们设想一个典型场景。
某金融科技公司部署了一套AI运维助手,运维工程师可以随时询问:"过去24小时哪些服务器CPU利用率异常?"Agent随即调用监控平台API获取数据并生成报告。
为了进一步提高效率,公司又给这个Agent增加了云平台操作权限,使其可以自动重启虚拟机或调整资源配置。
这时,Agent已经不再只是一个"聊天工具"——它实际上拥有了基础设施的操作能力。
如果这样一个拥有高权限的Agent受到恶意输入的影响,那么攻击面便从模型本身扩展到了整个权限链条。真正决定安全后果的,已经不是提示词本身有多巧妙,而是:Agent身份拥有多大的权限边界。
IBM报告强调了一个关键洞察:一个遭遇提示词注入的Agent,只能够触达其身份被允许访问的资源。
反过来说:最小权限原则能够直接限制提示词注入的爆炸半径。
这是企业AI治理中极其重要的思路。与其寄希望于模型永远不会受到恶意提示的影响,不如首先确保:即使AI出现异常行为,它能够造成的损失也是有边界的。
这正是经典安全理念中"纵深防御"和"最小权限"原则的体现。AI时代并没有让这些原则过时,反而让它们变得更加重要。
一个反直觉的发现:开源与否不是决定因素
当前很多企业AI安全会议容易陷入这样的争论:
"开源模型安全吗?"
"商业模型是不是更可靠?"
"自己部署是不是比第三方服务更可控?"
这些问题当然值得讨论,但IBM的数据提供了一个颇为有趣的观察。
在发生数据泄露的组织中,无论使用开源模型还是第三方供应商提供的模型,AI安全事件发生率并没有表现出显著差异。
换句话说:"Build还是Buy"这个经典问题,并没有从根本上改变安全成本。
真正重要的,是模型周围的治理机制:
企业是否对AI模型建立了身份认证
数据访问是否经过明确授权
API是否暴露在公网
云配置是否遵循安全基线
Agent权限是否受到严格限制
机器身份是否得到有效保护
企业能否清楚AI系统运行在哪里
AI处理的数据流向能否被追踪审计
这些问题,与模型是否开源没有必然关联。
一个完全自主部署的开源模型,如果API直接开放、访问无限制、权限配置过大、连接大量敏感数据库——同样可能极度危险。
反过来,一个第三方AI系统,如果身份认证清晰、数据权限严格、接口经过网关控制、机器身份权限最小化、审计机制完整——其攻击面就可能更加可控。
所以从企业治理角度看,需要转变的思维方式是:
不要只问"我们用的模型安全吗?"
还要问"我们是如何使用这个模型的?"
攻防不对称:攻击者在找门,防守者在扫地
IBM报告中还有一组值得警惕的对比数据。
在遭遇数据泄露的组织中,大约一半已经将AI Agent用于威胁狩猎、事件响应和事件遏制。但只有18%的组织将AI Agent用于漏洞管理和扫描。
这暴露出防守侧一个非常典型的问题:很多企业将AI用于"发现问题之后怎么办",而攻击者已经在利用AI解决"哪里最容易突破"。
IBM明确指出,前沿AI模型正在改变攻击节奏。攻击者可以借助AI快速完成:
目标信息收集
钓鱼内容生成
恶意软件快速适配
漏洞自动化测试
攻击策略实时调整
过去可能需要人工花费数周完成的攻击准备工作,如今可以被压缩到几个小时。
也就是说,AI给攻击者带来的核心能力并不只是"更聪明",更重要的是"更快"。
攻击者可以:
更快地识别暴露资产
更快地验证漏洞可利用性
更快地生成定制化攻击载荷
更快地修改攻击方法绕过防御
更大规模地同时尝试不同目标
如果企业的检测和响应流程仍然默认攻击者需要几天进行侦察、需要人工分析系统、需要手工修改攻击脚本——那么整个安全运营体系的时间假设就可能已经落后于现实。
这也是IBM报告提出的一个极具现实意义的判断:攻击者正在自动寻找那扇没有锁好的门,而防守者更多是在自动化事故发生之后的清理工作。
企业安全团队需要认真考虑:是否应该把AI投入进一步前移?
不仅用AI分析告警,也可以尝试用于:
攻击面持续发现
漏洞优先级智能评估配
置错误自动检查
云权限风险分析
暴露资产实时识别
异常机器身份发现
AI安全最终不应该只是一场"用AI对抗AI"的技术军备竞赛。核心仍然是谁能够更早发现风险,谁能够更快缩短暴露窗口。
499万美元背后:真正被压缩的是时间
IBM报告给出了一个醒目的数字:全球平均一次数据泄露成本已达499万美元,同比增长12%。
如果把这一数字简单理解为"网络攻击成本越来越高",其实还远远不够。
更值得关注的是:AI正在改变攻击发生的时间尺度。
报告认为,前沿AI模型正在让攻击者以接近机器的速度完成侦察、内容生成、恶意软件调整和漏洞测试。攻击链正在从过去以"周"为单位,压缩到以"小时"甚至"分钟"为单位。
这对SOC(安全运营中心)和应急响应团队意味着什么?
意味着很多传统流程可能需要彻底重新评估:
高危漏洞发布后24小时再评估,是否仍然足够快?
互联网资产每周扫描一次,是否足以发现新暴露服务?
异常权限每月审计一次,是否能够跟上机器身份增长速度?
AI Agent权限经过一次审批后长期保持不变,是否合理?
生产环境Token长期有效无过期时间,是否还能接受?
AI改变安全风险的一个重要方式,正是压缩了企业可以反应的时间窗口。
过去,一项云配置错误可能在互联网上存在几个月都未被利用。在自动化攻击日益普及的环境下,这种"幸运窗口"正在迅速关闭。
所以AI时代企业安全团队真正需要提升的,并不只是检测准确率,还包括:发现速度、决策速度和处置速度。
双刃剑的正确打开方式
看到"AI攻击增长56%"这样的数字,很容易得出一个结论:AI让网络安全变得更加危险。
这个判断并不完整。
IBM的数据同时显示:使用AI和自动化开展安全防御的组织,每次数据泄露平均可节省约193万美元。
这意味着AI也正在成为降低安全事件成本的重要手段。
从安全团队的视角看,这一点尤其值得关注。
安全运营长期面临几个非常现实的困境:
告警数量巨大,人工难以逐一分析
安全分析师数量有限,优秀人才稀缺
大量重复性工作消耗团队精力
漏洞数量远超团队处置能力
无法快速完成风险优先级排序
而AI和自动化的优势恰好集中在这些领域:
快速汇总事件上下文信息
关联多个安全设备的海量日志
智能筛选高风险资产
自动识别并过滤重复告警
辅助分析可疑活动特征
自动完成部分标准响应动作
因此,企业面对AI安全风险的正确姿态并不是"少用AI",而应该是:让AI在受控的身份、权限和治理体系中运行,同时利用AI提高防御效率。
真正的问题不是要不要用AI,而是能不能把AI安全地用起来。
最佳实践一:先建立机器身份清单
IBM报告特别强调:在部署更多AI Agent之前,首先应该盘点并对非人类身份实施最小权限控制。
目前,主动保护机器身份的组织不足一半。这一问题未来可能愈发严重。
传统企业中,一个员工通常对应一个或少数几个账号。但一个现代企业未来可能同时运行数百甚至数千个:
AI Agent
机器人账号
服务账号
API Token
云工作负载身份
自动化脚本身份
其数量可能远超人类员工。
因此,企业至少应该建立以下管理能力:
知道当前存在哪些机器身份
知道这些身份由谁在什么时间创建
知道它们服务于哪个AI应用或业务场景
知道每个身份能够访问什么资源
知道这些权限是否仍然必要
知道凭据什么时候过期或轮换
知道最近一次被调用是什么时候
尤其需要避免一种非常常见但极度危险的做法:为了让AI应用快速上线,直接给它一个"万能账号"。
这种做法能够让Demo快速运行,展示效果立竿见影,但同时也可能把一个原本局部的AI应用风险,放大为跨系统、跨数据的全局性风险。
最佳实践二:对AI Agent严格执行最小权限
对于AI Agent而言,最小权限可能是当前最现实、最有效的安全控制手段之一。
企业可以围绕一个非常简单但极具穿透力的问题开展权限评估:"如果这个Agent今天被完全控制,它最多能够造成什么影响?"
如果答案是"只能读取公开文档",风险相对有限。
如果答案是"能够访问整个企业知识库",风险明显上升。
如果答案是"能够写数据库、调用支付接口、操作云资源",这就已经是高风险身份,必须采取更严格的控制措施。
因此,不应该简单地因为"这是一个AI机器人账号"就进行宽泛授权,而应该拆解它真正需要完成的任务。
例如:
一个只负责分析云资源成本的Agent,可能只需要读取账单数据,不应同时拥有创建虚拟机的权限。
一个代码审查Agent,可能需要读取代码仓库,但不一定需要生产环境的部署权限。
一个用于安全分析的Agent,可能需要读取EDR告警,但这并不意味着必须拥有随意隔离任意终端的永久权限。
如果确实需要高风险权限,也可以采用更细粒度的控制机制:
临时授权,用完即收回
按需提升权限
关键操作需要人工审批后执行
使用短期Token,自动过期
操作范围限制,例如只能访问特定数据库
这样即使AI系统受到攻击,权限边界仍然能够发挥最后的防线作用。
最佳实践三:把AI模型按照核心业务系统来保护
报告指出,目前只有大约40%的组织会对AI模型和相关数据实施访问控制。
这个数字提醒企业:很多AI系统虽然已经处理核心数据,但其安全等级仍然停留在"实验平台"或"内部工具"的水平。
企业需要改变这一状态。
如果一个模型能够处理客户信息、财务数据、研发数据、源代码或企业内部知识,它就不应该继续按照普通测试工具的标准来保护。
至少应该具备:
身份认证机制
授权控制策略
API访问网关
完整的调用日志
合理的频率限制
异常行为检测
数据访问审计
其中,访问频率控制尤其值得重视。
因为模型反演攻击需要攻击者不断通过模型输出来获取信息。因此,对调用次数、调用频率和异常查询行为进行限制,可以直接降低攻击者大规模挖掘模型输出的能力。
这也是经典安全控制思想在AI场景中的再次应用——频率限制不仅能够保护系统可用性,也是一种重要的数据保护手段。
最佳实践四:AI治理需要跨部门协同
IBM报告最后提出了"AI Sovereignty"的概念,即企业对AI运行环境的自主控制问题。
其关注的核心包括:
AI系统在哪里运行
数据流向哪些区域
谁能够访问
不同司法辖区的数据如何处理
发生事件后影响能够扩散多远
对于跨区域、跨云和跨司法辖区运行的企业而言,这些已经不只是技术配置问题,而是同时涉及:
安全治理
数据治理
合规要求
供应商管理
业务连续性
因此,AI治理不应该只是算法团队或CISO一个部门的工作。
董事会和管理层至少应该了解这些问题:
企业当前部署了多少AI系统?
哪些AI系统在处理敏感数据?
哪些AI Agent拥有高权限?
使用了多少第三方AI服务?
数据可能流向哪些地理区域?
如果某个AI服务失陷,业务影响范围有多大?
报告提到,超过一半发生数据泄露的组织计划购买AI安全与治理工具,这一比例比上一年度增长88%;85%的组织计划整体提高安全投入。
但报告同时提醒:花更多钱并不意味着一定能降低泄露成本。
如果企业首先没有解决身份和访问控制这个基础问题,再增加新的工具,很可能只是给一个权限混乱的环境增加更多复杂度,而非真正提升安全能力。
一条务实的建设路径
结合IBM报告中的主要发现,一个相对务实的企业AI安全建设路径应该是:
第一步:盘点AI资产
明确企业究竟部署了哪些模型、Agent、AI应用和AI服务,建立完整清单。
第二步:盘点身份
明确这些系统分别使用什么机器身份运行,由谁创建,服务于什么目的。
第三步:盘点权限
分析每个AI身份究竟可以访问哪些数据、系统和云资源,当前权限是否合理。
第四步:收缩权限
删除不必要权限,对高权限使用短期凭据和按需授权,建立审批流程。
第五步:控制模型访问
建立认证、授权、频率限制和审计机制,把模型当作核心系统保护。
第六步:建立AI运行环境治理
明确数据流向、模型部署位置以及跨区域访问边界,确保合规。
第七步:利用AI提高防守速度
将AI从事件响应进一步扩展到攻击面管理、漏洞发现和权限风险分析。
这套顺序背后的逻辑非常简单:先管清楚AI是谁,再决定AI能做什么,最后才是让AI做更多事情。
结语:真正的分界线在权限,而非模型
IBM《2026年数据泄露成本报告》为我们提供了一个重新审视AI安全的独特视角。
当一家企业发生AI相关安全事件时,真正值得追问的可能不再只是:
使用了哪个模型?
模型来自哪家厂商?
是开源还是闭源?
是不是最先进的大模型?
更关键的问题是:
这个模型谁都能访问吗?
这个Agent以什么身份运行?
它拥有什么权限?
一旦AI被错误引导,能够访问什么系统?
如果机器身份凭据泄露,攻击者还能进入哪里?
这也是92%这个数字真正值得整个行业警醒的原因。
92%的AI相关数据泄露组织缺少适当的AI访问控制,并不只是说明企业少配置了一项安全策略那么简单。它揭示了一个更深层的现实:很多企业正在以惊人的速度推进AI能力建设,但身份治理、权限管理和安全控制还没有同步跟上。
更令人忧虑的是,这种不对称正在被攻击者利用。
攻击者正在用AI压缩自己的攻击周期——侦察更快、漏洞测试更快、钓鱼内容生成更快、恶意软件调整更快。过去以周为单位的攻击准备过程,正在向小时级甚至分钟级收缩。
与此同时,防守方虽然也在使用AI,但更多是将其用于事后处置,而非事前发现。这种攻防节奏的错位,正在成为企业面临的新挑战。
面对这种变化,企业真正需要建设的,不只是另一套标榜"AI驱动"的新安全工具,而是一套能够回答三个基础问题的治理体系:
谁在使用AI?
这要求企业建立完整的AI资产和机器身份清单,知道每一个Agent、每一个模型接口背后对应的是什么身份主体。
AI能够访问什么?
这要求企业严格实施最小权限原则,确保每个AI身份只能访问完成其任务所必需的最小资源集合。
如果AI失控,影响能够扩散到哪里?
这要求企业建立纵深防御机制,即使某个AI系统被攻破,其造成的损失也应该被限制在可控范围内。
对于今天的CISO和安全团队而言,这三个问题的优先级,甚至可能比"企业到底应该选择哪个大模型"更加重要。
因为模型决定的是AI有多强,而身份与权限决定的,是AI出问题之后,企业究竟会损失多少。
当我们讨论AI安全时,不能只盯着模型算法的技术细节,也不能只纠结于开源与闭源的路线选择。真正的安全短板,往往藏在那些看似平淡无奇的基础工作中:
你知道企业里运行着多少个AI Agent吗?
这些Agent分别拥有什么权限?
最后一次权限审计是什么时候?
如果有一个Agent今天被攻破,最坏情况会是什么?
这些问题没有炫目的技术光环,却可能决定下一次安全事件的成本是50万美元,还是500万美元。
IBM的数据已经给出了明确的信号:AI时代的安全建设,必须从"追逐最新技术"转向"夯实基础能力"。
身份管理、访问控制、权限治理、审计追溯——这些经典的安全原则,不仅没有在AI时代过时,反而因为机器身份的爆发式增长而变得更加关键。
499万美元的全球平均数据泄露成本,不应该只是一个统计数字。它应该成为每一位企业管理者、每一位安全负责人反思的起点:
当我们热烈拥抱AI带来的生产力革命时,是否也同步建设了与之匹配的安全能力?
当我们为AI Agent赋予越来越多权限时,是否也建立了相应的监督和约束机制?
当我们让AI深入企业核心业务时,是否也确保了即使AI出现问题,影响范围也是可控的?
AI是一把双刃剑,但真正决定它割伤谁的,不是刀刃的锋利程度,而是握刀人的方式。
![]()
对于企业而言,这个"握刀的方式",正是那套围绕身份、权限与访问控制建立起来的治理体系。
IBM《2026年数据泄露成本报告》用92%这个数字告诉我们:在AI安全的战场上,大多数企业还没有学会正确的握刀姿势。
而那些已经学会的企业,正在用每次事件节省的193万美元,证明着一个简单但深刻的道理:AI安全的真正短板,从来不在模型本身,而在模型背后那套常常被忽视的身份与权限体系。
合作电话:18610811242
合作微信:aqniu001
联系邮箱:bd@aqniu.com
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.