原傳媒 AI
嘉義以南大雨觀察;萬里溪河道
返回文章列表

AI公共科技

AI 代理上網後,最危險的不是它笨,是它太聽話

AI 代理的承諾很美:替你訂票、查資料、填表、整理信件、操作網站。問題是,代理越能替你行動,就越可能替攻擊者行動。提示注入不再只是聊天機器人說錯話,而可能變成瀏覽器、檔案、帳號、API 與本機服務之間的連鎖風險。真正成熟的 agent 產品,不是展示它能做多少,而是證明它不能亂做什麼。

鄭淑禎|實踐大學專任助理教授

AI代理提示注入資安瀏覽器隱私平台治理人機協作
未來都市、雲端平台、鎖頭與網路安全介面構成的封面圖

AI 代理越像人類助手,就越需要像高風險系統一樣被治理。

原傳媒 AI 2026-06-24 專題封面圖。

AI 代理產品的廣告語通常很溫柔:它會幫你完成工作。幫你訂機票,幫你填表,幫你整理資料,幫你比較價格,幫你寄信,幫你開會前讀完所有文件。聽起來像一位不支薪、不請假、不會在群組回「收到」後消失的助理。資本市場聽了感動,老闆聽了流淚,員工聽了開始更新履歷。

但真正的問題不是 AI 代理能不能做事,而是它太願意做事。人類助理至少會懷疑:「這封信真的要寄嗎?這個附件可以打開嗎?這個網站看起來像詐騙。」AI 代理若設計不好,可能只會說:「遵命。」最可怕的員工不是不懂規矩,而是把所有文字都當成規矩。這就是提示注入在 agent 時代變得危險的原因。

從聊天風險,升級成可執行的風險

早期聊天機器人的提示注入,多半讓模型說出不該說的話、洩漏提示、違反角色設定。已經很麻煩,但仍主要停留在文字層面。到了 agentic browser 或 web-use agent,模型不只回答,它會點擊、複製、貼上、下載、登入、呼叫工具、讀檔、寫檔。這時候,網頁上的一段惡意文字、圖片裡的一串隱藏指令、文件中的假任務,都可能變成操控代理的遙控器。以前釣魚網站要騙你點,現在可能改騙你的 AI 替你點。詐騙集團終於找到更有禮貌的受害者。

這裡有一個資安上非常不浪漫的原則:權限越大,浪漫越少。AI 代理如果能瀏覽不可信網站,又能接觸本機服務、帳號憑證、企業資料庫、雲端 API,那它就不再是「提高效率的小工具」,而是高權限自動化系統。你不會把公司財務章交給實習生,然後說「他看起來很會用 Notion」;同樣地,也不該把跨系統操作權交給一個還分不清網頁內容與任務指令的代理。

代理系統必須先有圍欄,才談智慧

近期安全討論不斷指向同一個方向:agent 必須被當成系統工程問題,而不是聊天介面問題。提示寫得再漂亮,也不能取代 sandbox、least privilege、tool permission、audit log、human confirmation、network isolation、credential boundary。簡單說,代理應該先被關在安全圍欄裡,再談聰明。現在很多產品的順序剛好相反:先讓它像魔術師一樣表演跨網站操作,再在資安事件後補一圈欄杆。這不是創新速度,這是把火災演習安排在火災之後。

產品設計上,至少有五條底線。第一,指令與資料分離:網頁內容、郵件內容、文件內容都應被視為不可信輸入,不能與使用者原始意圖混在一起。第二,最小權限:代理只應拿到完成當前任務所需的最低權限,不能預設讀取整個硬碟與所有帳號。第三,動作確認:付款、寄信、刪檔、改設定、外傳資料等高風險動作,必須有人類確認。第四,工具隔離:瀏覽器、終端機、檔案系統、內部 API 之間不能隨意互通。第五,可稽核:事後要知道代理看了什麼、做了什麼、為什麼做,而不是只留下一句「任務完成」。

Demo 很漂亮,真實世界像夜市

對企業而言,導入 AI 代理也不能只看 demo。Demo 是科技業最古老的魔法,永遠在乾淨資料、友善環境與不會惡作劇的網頁裡發生。真實世界比較像夜市:招牌會閃、地上有水、有人推銷、有人插隊,還有人把惡意指令藏在免費試吃旁邊。企業要問的不是「這個 agent 可以幫我省多少人力」,而是「如果它被騙了,最多能造成多少傷害」。如果答案是「不清楚」,那不是導入計畫,是召喚儀式。

這件事也關乎媒體素養。未來一般使用者可能不再直接閱讀網頁,而是叫代理幫忙整理。平台會開始替 AI 而不是替人設計內容;攻擊者也會替 AI 而不是替人設計陷阱。於是,資訊戰從「騙人相信」變成「騙代理行動」。這比假新聞更麻煩,因為代理不需要相信,它只需要執行。

真正成熟的 agent,要知道很多事不能做

AI 代理不是不能用。相反地,它可能成為未來數位工作的關鍵介面。但我們必須停止把它包裝成無害助理。它是有手的模型,是會操作世界的語言系統,是把「理解」與「行動」綁在一起的新型基礎設施。最危險的不是它笨,而是它在錯誤的地方太聽話。

真正成熟的 AI 代理,不是什麼都能做,而是知道很多事不能做;不是永遠自動完成,而是懂得在危險處停下來問人。未來的生產力,不應該建立在「代理會替你亂點」的賭注上。畢竟,把瀏覽器鑰匙交給會讀廣告傳單的實習生,不能稱為智慧辦公。那只是把資安部門的血壓,外包給明天。

Source-check notes

  • OWASP Top 10 for LLM Applications 2025:Prompt Injection 是核心風險之一。
  • 2025–2026 多篇 web agent security 預印本討論 indirect prompt injection、工具濫用、憑證外洩與瀏覽器代理攻擊面。
  • 2026-06,Google DeepMind 發布/被報導 AI Control Roadmap,將高自主 AI 代理視為需分層控制與監督的安全問題。
  • 2026-06,Microsoft AutoJack 相關報導指出:瀏覽不可信網頁且能連到本機高權限服務的 AI agent,可能跨越 localhost 信任邊界。發布前請優先查核 Microsoft 原始技術說明。

AI 使用與內容安全揭露

本文由原傳媒 AI 編輯流程協作整理,並由人工進行審校與發布。

Newsletter

喜歡這篇文章?

訂閱原傳媒AI電子報,每日接收AI、傳統知識與雙向知識更新。

前往訂閱
AI 代理上網後,最危險的不是它笨,是它太聽話|原傳媒AI