免費諮詢

想了解更多?留下您的資訊

我們的專業團隊將在 1 個工作日內與您聯繫

請填寫姓名
請填寫職稱
請填寫公司名稱
請填寫公司統編
請填寫有效的電子郵件地址
請填寫公司電話
請填寫公司網站
請選擇預算範圍
請選擇需求類別
請簡述您的需求

感謝您的諮詢

我們已收到您的資訊,專業團隊將在 1 個工作日內與您聯繫。

91APP AgentOne 的資安鐵壁堡壘:Agent 為什麼需要資料獨立與數據 Sandbox

把工作交給會自己行動的 AI agent,最大的問題往往是它會不會闖禍。這篇談 agent 資安為什麼是導入的前提,以及 91APP AgentOne 用資料獨立與 sandbox 兩根支柱,怎麼讓 agent 敢上路又不失控。

91APP AgentOne 的資安鐵壁堡壘:Agent 為什麼需要資料獨立與數據 Sandbox

當 AI 從「回答問題」變成「自己動手完成工作」,一個過去不存在的問題就浮現了:它不只會答錯,還會做錯,而且是拿著你的權限、動你的資料去做錯。

這不是危言聳聽。OWASP 為 LLM 應用整理的 2025 年十大風險裡,排第一的是提示注入,攻擊者把惡意指令藏在 agent 會讀到的網頁、文件、郵件或工單裡,讓它把外部內容當成該執行的命令;排在前段的還有過度代理權,也就是給了 agent 超過任務所需的工具、權限或自行動作的能力,等於親手打開一個可被利用的破口。Gartner 於 2026 年也預測,到 2028 年約四分之一的企業生成式 AI 應用每年至少會發生五起輕微資安事件。而把工作交給 agent 已是普遍走向,Gartner 於 2025 年預測,具備任務型 AI Agent 的企業應用到 2026 年底最多達四成;隨著採用規模擴大,企業要管理的整體暴露面也跟著增加。

所以在 91APP,我們把 agent 資安當成導入的前提,不放到事後才補。這篇談清楚為什麼,以及 AgentOne 用哪兩根支柱,讓 agent 敢上路又不闖禍,確保品牌資料安全。

我們最怕的,不是 agent 做不到,是它太敢做

91APP 團隊在自己天天用 agent 做事的過程裡,很早就體會到一件事:真正讓人睡不著的,往往來自它太有自信。同一個問題問它兩次可能兩個答案,它卻會用很篤定的口吻,交給你一個錯得離譜的東西。少了規範,一個投放 agent 就可能把當日預算花爆。

在內部使用與測試 agent 的過程中,我們觀察到輸出不一致與權限邊界的問題,因此做 AgentOne 時,把「怎麼關住它」看得跟「怎麼放開它」一樣重要。

Agent 資安的三個新風險

提示注入、過度代理權、資料越界三個新風險

傳統軟體的資安,守的是「別讓壞人進來」。agent 資安多了一層:就算沒有壞人,agent 自己也可能被外部內容帶偏、或因權限太大而闖禍。主要有三類新風險。

風險 白話說明
提示注入 agent 讀到的外部內容裡藏了指令,被當成命令執行
過度代理權 agent 能碰的工具與權限超出任務所需,出錯時波及範圍大
資料越界 不同客戶、不同工作階段的資料若沒隔好,agent 可能把 A 的資料用到 B 身上

這三類風險的共通點,是它們都不靠傳統的帳號密碼防線就能擋住。要守住,得從 agent 的運作架構本身下手。

兩根支柱:資料獨立與 Sandbox

資料獨立與 Sandbox 兩根支柱撐起 agent 平台

AgentOne 對 agent 資安的設計,以兩項執行環境底線為核心,外層再搭配細粒度授權、輸出檢核與人工核准。

先看資料獨立。每一個品牌、每一段任務、每一次工作階段的資料,都被隔在各自的邊界裡,agent 只看得到當前任務該看的那一份。不同客戶之間不共用執行環境,agent 拿到的是範圍明確的身分與短效的憑證,用完即失效,不像一把能開所有門的萬能鑰匙。這樣即使某一次任務被外部內容帶偏,能碰到的資料也被限死在很小的範圍。

再看 sandbox。它把每個 agent 放進一個受控的獨立執行環境,像一台專用的虛擬電腦。它能存取的檔案、能呼叫的工具、能連的網路、能動的權限,全部按最小必要原則框住;對外的連線只開放給明確授權的對象,避免資料被帶到不該去的地方。這套做法延續了資安領域的最小權限與隔離原則。OWASP 的 AI Agent 資安檢查清單把工具安全與最小權限列為首項,並另外建議隔離不同使用者與工作階段的記憶與脈絡,以及把「做決定」和「執行不可逆動作」分開。

資料獨立管的是「agent 看得到什麼」,sandbox 管的是「agent 能做到什麼」。兩者一起,才把 agent 可能闖禍的範圍壓到最小。

從「控制邏輯內部」到「約束邏輯邊界」

這兩根支柱背後,是一個更根本的觀念轉變。傳統軟體多數判斷式都在工程師手裡,資安主要做在邏輯內部。AI 軟體的輸出不完全可預測,因此除了既有的身分、權限與網路防護,還要在輸入、工具呼叫與輸出執行等邊界加強控制。

我們把這件事叫做駕馭工程,它做兩件事:控制輸入,管好 agent 能碰的資料與工具;檢核輸出,在 agent 的產出真的送出去執行前,先過一道護欄。愈是不可逆、影響大的動作,愈要把人留在迴圈裡做最後確認。少了這道駕馭,專案很容易失控,Gartner 於 2025 年就預測,到 2027 年底超過四成 agentic AI 專案可能因成本上升、商業價值不清或風險控管不足而取消。國際上的作法也朝同一個方向走。NIST 的 AI 風險管理框架指出,AI 系統可能具有不同程度的自主性,組織應依使用情境評估與管理風險;「假設已遭入侵」則是資安架構常見的防禦思維。

這也是為什麼我們一再強調,品牌要投資的是能真正落地、可被約束的系統,而不是一個會聊天的介面。一個 agent 能不能託付,看的除了它多會講,更看它出錯時你有沒有辦法把損害關在一個小房間裡。

資料正確與防幻覺,是 AI 基本功也是資安基本功

Context、Harness、Loop Engineering 對應的資安控制

談 agent 資安,多數人先想到外部攻擊。但 91APP 團隊在天天用 agent 做事時體會到,有一個風險同樣致命,卻常被漏掉:agent 讀到的資料本身就是錯的,或者它自己編了一段看似合理的答案。

一個 agent 若讀到未經驗證、來源不明或早已過期的資料,做出的決定會偏;一個 agent 若在資料不足時自己補上一段幻覺,那個決定同樣會偏。這兩種偏差造成的後果,和 agent 被外部指令帶偏、和權限被濫用,落到行動上通往同一種風險:它拿著你的權限,根據一個不可靠的依據,去動你的資料。所以資料驗證、資料正確、不產生幻覺,既是 AI 的基本功,也是資安的基本功。一個平台若守不住資料的正確與可信,後面再多的隔離與權限設計,守的也只是一個錯誤決定被安全地執行出去。

這也解釋了為什麼 Prompt 之外還有三件事要顧,而且每一件都直接對應到一項資安控制。

Prompt 之外的三件事 對應的資安控制
Context 餵給 agent 的脈絡要乾淨且隔離,只放當前任務該看、且驗證過的資料
Harness 就是 sandbox 加上權限邊界與輸出檢核,框住 agent 能做到什麼
Loop Engineering 一道持續驗證與異常偵測的迴圈,隨時比對 agent 的產出有沒有偏掉

Context 決定 agent 看到的世界乾不乾淨,Harness 決定它動手的邊界在哪裡,Loop Engineering 讓整個過程可以被持續盯著。這三者是一個能託付的 agent 平台的骨幹,也正好是前面談的資料獨立、sandbox 與駕馭工程在做的事。

理解了這一點,就能看出一個常見做法的風險落差。不少品牌會把含個資或營運數字的報表下載下來,直接丟給 ChatGPT、Gemini 這類通用 AI 問問題。這跟用一套具備 Context、Harness、Loop Engineering 的 agent 平台,差距非常大。通用工具沒有針對品牌任務的驗證與防幻覺底座,答案可不可信只能靠人一眼一眼盯;更麻煩的是,含個資與營運數字的報表一旦上傳,依帳號方案與資料設定而定,資料可能外洩、可能被納入模型訓練、也可能在不同工作階段之間殘留,等於在資料正確的問題之外,又多疊了一層資安風險。

AgentOne 怎麼把這些落地

在 AgentOne 上,資料獨立與 sandbox 是實實在在的平台地基。每個 agent 在獨立的受控環境裡運作,資料按品牌與任務隔離,權限與憑證都有範圍與效期,這也回應了 agentic 時代真正的瓶頸在資料基礎設施

其中一個關鍵,是 Agent-Ready 的 API 權限設計。過去權限多半做在使用者介面上,因為操作的是人;當操作者換成會出錯的 agent,權限就必須做在 API 這一層。AgentOne 的 API 授權可以指定存取範圍、對應到實際操作者身分、限制能操作的資源、按功能細分授權,並且憑證帶有效期與替換機制。這讓「這個 agent 只能改這檔活動的開跑時間、動這個門市、用這筆預算」變成可以精準設定的規則,而不是全有或全無。

這一層資料與權限的治理,也接回品牌的第一方數據底座。當資料破碎、治理不清,agent 給出的答案與行動也會跟著破碎,資安與資料品質,是兩項相互影響、但需要分別治理的基礎工程。

評估 agent 資安,把隔離、權限與人工核准問到可驗證

要把工作交給 agent,台灣品牌在評估一套系統的資安時,有幾個問題值得先問清楚。

  1. 我的資料跟別的客戶是分開的嗎。確認不同品牌、不同工作階段的資料有沒有獨立隔離,agent 會不會在一個共用環境裡看到不該看的資料。
  2. 這個 agent 的權限能不能精細設定。問清楚能不能限制它的存取範圍、可動資源、可改功能與預算上限,避免給它一把萬能鑰匙。
  3. 高風險動作有沒有人工把關。像動用預算、發送對外訊息、刪改資料這類不可逆的動作,有沒有檢核或人工確認這道關。
  4. 出錯時,損害關得住嗎。假設 agent 這次被外部內容帶偏或判斷失誤,它能造成的最大損害有多大,這決定了你能不能安心放手。

這幾個問題的答案,比任何「我們很安全」的口號都更能看出一套 agent 系統的資安成色。

資安不是 agent 的煞車,是它敢上路的前提

很多人以為,替 agent 加上這麼多限制,會讓它綁手綁腳。我們的看法剛好相反。沒有煞車與安全帶的車,沒有人敢開快。資料獨立與 sandbox 的用意,是讓品牌敢把真正重要的工作交給 agent。

對台灣品牌來說,值得記住的是:能不能駕馭,往往決定一個 agent 專案能否進入穩定、可稽核的營運。品牌可以先限定資料、工具與授權範圍,再依風險等級逐步開放 agent 的行動能力。

品牌最常問的 Agent 資安問題

Q1:AI agent 的資安風險,跟一般軟體有什麼不同? A1:一般軟體資安主要防「壞人入侵」。AI agent 多了一層風險:就算沒有外部攻擊者,agent 自己也可能被它讀到的外部內容帶偏而執行惡意指令,或因為權限過大、在出錯時造成大範圍損害。所以防線要從 agent 的運作架構本身下手,光靠帳號密碼並不夠。

Q2:什麼是資料獨立,為什麼對 agent 這麼重要? A2:資料獨立指的是把不同品牌、不同任務、不同工作階段的資料隔在各自邊界裡,agent 只看得到當前任務該看的那一份,並使用範圍明確、有效期的憑證。這樣即使某次任務被帶偏,能碰到的資料也被限死在很小範圍,不會波及其他客戶或其他任務。

Q3:Sandbox 是什麼?跟資料獨立差在哪? A3:Sandbox 是把每個 agent 放進一個受控的獨立執行環境,像一台專用虛擬電腦,限制它能存取的檔案、工具、網路與權限。資料獨立管的是「agent 看得到什麼」,sandbox 管的是「agent 能做到什麼」,兩者一起把 agent 可能闖禍的範圍壓到最小。

Q4:什麼是提示注入和過度代理權? A4:提示注入是攻擊者把惡意指令藏在 agent 會讀到的外部內容裡,讓它誤把資料當成命令執行,是 OWASP 列出的 LLM 應用第一大風險。過度代理權則是給了 agent 超過任務所需的工具或權限,讓它出錯時波及範圍變大。兩者都要靠最小權限與隔離來防範。

Q5:加了這麼多資安限制,agent 還好用嗎? A5:好用,而且更敢用。資安限制的用意,是把它可能造成的損害關在小範圍,讓品牌敢把重要工作交出去。就像有煞車與安全帶,人才敢把車開快。設計得當的資安,是 agent 能規模化運作的前提。

Q6:品牌導入 agent 前,資安上最該先確認什麼? A6:先確認四件事:資料有沒有跟其他客戶隔離、agent 權限能不能精細設定、高風險動作有沒有人工把關、出錯時損害關不關得住。這四點決定了你能不能安心把工作交給 agent,比任何安全口號都實際。

Q7:資料正確與防幻覺,為什麼也算資安基本功? A7:因為 agent 是拿著你的權限去動你的資料。它若根據錯誤、過期或編造出來的資料做決定,造成的後果和被外部指令帶偏、權限被濫用是同一種傷害,只是入口不同。資料驗證、資料正確、不產生幻覺,決定了 agent 每一個動作的依據可不可靠,所以既是 AI 的基本功,也是資安的基本功。守不住資料的可信,後面的隔離與權限只是把錯誤決定安全地執行出去。

Q8:agent 產生幻覺,會有什麼資安風險? A8:幻覺指 agent 在資料不足時自己補上一段看似合理、其實沒有根據的內容。當 agent 有行動能力,一段幻覺可能直接變成錯誤的預算調整、錯誤的名單圈選或錯誤的對外訊息。它和提示注入的差別只在來源,一個來自外部惡意內容,一個來自 agent 自己,但落到行動上的破壞力相近,都要靠輸出檢核與人工把關來攔。

Q9:Context、Harness、Loop Engineering 分別對應哪些資安控制? A9:Context 對應資料的乾淨與隔離,只餵當前任務該看、且驗證過的資料;Harness 就是 sandbox 加上權限邊界與輸出檢核,框住 agent 能做到什麼;Loop Engineering 是持續驗證與異常偵測的迴圈,隨時比對產出有沒有偏掉。這三者一起,正好對應到資料獨立、執行環境隔離與駕馭工程,是一個能託付的 agent 平台的骨幹。

Q10:自己把報表下載下來丟給 ChatGPT 或 Gemini,有什麼資料風險? A10:含個資或營運數字的報表一旦上傳到通用 AI 工具,依帳號方案與資料設定而定,資料可能外洩、可能被納入模型訓練、也可能在不同工作階段之間殘留。加上這類工具沒有針對品牌任務的驗證與防幻覺底座,答案可不可信只能靠人一眼一眼盯。這比起用具備 Context、Harness、Loop Engineering 的 agent 平台,多疊了一層資安風險,建議把含敏感資料的任務放在受控環境裡處理。

Q11:怎麼驗證一個 agent 沒有在編造答案? A11:靠三層機制。輸入端把脈絡限定在驗證過的資料,讓 agent 沒有機會拿錯誤資料當依據;輸出端在產出送去執行前先過一道檢核,比對它的答案有沒有可追溯的來源;再用一道持續運轉的迴圈做異常偵測,抓出偏離常態的產出。愈是不可逆、影響大的動作,愈要把人留在迴圈裡做最後確認。

Q12:只做資料隔離、沒有 sandbox,資安上夠嗎? A12:不夠。資料隔離管的是 agent 看得到什麼,sandbox 管的是 agent 能做到什麼,兩者守的是不同維度。只隔離資料,agent 仍可能在權限過大時做出超出任務範圍的動作;只有 sandbox 而不隔離資料,agent 又可能讀到別的客戶或別段任務的資料。兩根支柱都要有,才能把可能闖禍的範圍壓到最小。

Q13:通用 AI 工具跟具備 Context、Harness、Loop Engineering 的 agent 平台,資安上差在哪? A13:通用工具處理的是一次性的問答,沒有針對品牌任務的資料隔離、權限邊界與輸出檢核,敏感資料上傳後的流向也不在品牌掌握中。具備 Context、Harness、Loop Engineering 的平台,則把餵進去的資料、agent 能動的權限、產出前的檢核都框在受控環境裡,並保留人工核准這道關。差別在於前者把驗證與防護的責任丟回給使用者,後者把它做進了平台。

Q14:Loop Engineering 是什麼,為什麼跟資安有關? A14:Loop Engineering 是一道持續運轉的驗證與異常偵測迴圈,不是一次檢查就結束。它隨時比對 agent 的產出有沒有偏離預期,抓出異常的動作或不合理的結果。因為 AI 的輸出不完全可預測,同一個問題可能給出不同答案,靠單次檢查擋不住所有意外,需要一道持續盯著的迴圈,才能在 agent 規模化運作時把風險維持在可控範圍。

Q15:資料品質不好,會不會影響 agent 的資安? A15:會。資安與資料品質是兩項相互影響、但需要分別治理的基礎工程。資料破碎、治理不清時,agent 讀到的依據本身就有問題,再嚴密的隔離與權限也只是保護一個不可靠的決定。所以把第一方數據底座整理好、讓資料可信,是 agent 資安能真正發揮作用的前提,兩件事要一起做。

91APP AgentOne 系列

這篇是 91APP AgentOne 系列的一篇,其他篇:

延伸閱讀

  1. 選 CDP AI Agent 前,先問這 4 個問題:不然你買的只是一個會聊天的介面
  2. 如何挑選 CDP AI Agent:從 CRM 到 OMO,品牌該買的是會創造營收的系統
  3. 破解 CDP 的 AI 神話:從 MCP 報表到自動化腳本的隱藏陷阱
  4. 你的 AI 到底做對沒有?用評估框架與 LLM 評審科學化衡量
  5. AI Agent 平台怎麼比較?2026 四大陣營全解
  6. Agentic Workflow 是什麼?為什麼 RAG 是 AI Agent 的底層蹲馬步
  7. AI Agent 工具怎麼選?企業級平台選型,先看你的資料住在哪
☆ 在 Google 新聞中設為偏好來源