91APP AgentOne 的資安鐵壁堡壘:Agent 為什麼需要資料獨立與數據 Sandbox
把工作交給會自己行動的 AI agent,最大的問題往往是它會不會闖禍。這篇談 agent 資安為什麼是導入的前提,以及 91APP AgentOne 用資料獨立與 sandbox 兩根支柱,怎麼讓 agent 敢上路又不失控。
當 AI 從「回答問題」變成「自己動手完成工作」,一個過去不存在的問題就浮現了:它不只會答錯,還會做錯,而且是拿著你的權限、動你的資料去做錯。
這不是危言聳聽。OWASP 為 LLM 應用整理的 2025 年十大風險裡,排第一的是提示注入,攻擊者把惡意指令藏在 agent 會讀到的網頁、文件、郵件或工單裡,讓它把外部內容當成該執行的命令;排在前段的還有過度代理權,也就是給了 agent 超過任務所需的工具、權限或自行動作的能力,等於親手打開一個可被利用的破口。Gartner 於 2026 年也預測,到 2028 年約四分之一的企業生成式 AI 應用每年至少會發生五起輕微資安事件。而把工作交給 agent 已是普遍走向,Gartner 於 2025 年預測,具備任務型 AI Agent 的企業應用到 2026 年底最多達四成;隨著採用規模擴大,企業要管理的整體暴露面也跟著增加。
所以在 91APP,我們把 agent 資安當成導入的前提,不放到事後才補。這篇談清楚為什麼,以及 AgentOne 用哪兩根支柱,讓 agent 敢上路又不闖禍,確保品牌資料安全。
我們最怕的,不是 agent 做不到,是它太敢做
91APP 團隊在自己天天用 agent 做事的過程裡,很早就體會到一件事:真正讓人睡不著的,往往來自它太有自信。同一個問題問它兩次可能兩個答案,它卻會用很篤定的口吻,交給你一個錯得離譜的東西。少了規範,一個投放 agent 就可能把當日預算花爆。
在內部使用與測試 agent 的過程中,我們觀察到輸出不一致與權限邊界的問題,因此做 AgentOne 時,把「怎麼關住它」看得跟「怎麼放開它」一樣重要。
Agent 資安的三個新風險

傳統軟體的資安,守的是「別讓壞人進來」。agent 資安多了一層:就算沒有壞人,agent 自己也可能被外部內容帶偏、或因權限太大而闖禍。主要有三類新風險。
| 風險 | 白話說明 |
|---|---|
| 提示注入 | agent 讀到的外部內容裡藏了指令,被當成命令執行 |
| 過度代理權 | agent 能碰的工具與權限超出任務所需,出錯時波及範圍大 |
| 資料越界 | 不同客戶、不同工作階段的資料若沒隔好,agent 可能把 A 的資料用到 B 身上 |
這三類風險的共通點,是它們都不靠傳統的帳號密碼防線就能擋住。要守住,得從 agent 的運作架構本身下手。
兩根支柱:資料獨立與 Sandbox

AgentOne 對 agent 資安的設計,以兩項執行環境底線為核心,外層再搭配細粒度授權、輸出檢核與人工核准。
先看資料獨立。每一個品牌、每一段任務、每一次工作階段的資料,都被隔在各自的邊界裡,agent 只看得到當前任務該看的那一份。不同客戶之間不共用執行環境,agent 拿到的是範圍明確的身分與短效的憑證,用完即失效,不像一把能開所有門的萬能鑰匙。這樣即使某一次任務被外部內容帶偏,能碰到的資料也被限死在很小的範圍。
再看 sandbox。它把每個 agent 放進一個受控的獨立執行環境,像一台專用的虛擬電腦。它能存取的檔案、能呼叫的工具、能連的網路、能動的權限,全部按最小必要原則框住;對外的連線只開放給明確授權的對象,避免資料被帶到不該去的地方。這套做法延續了資安領域的最小權限與隔離原則。OWASP 的 AI Agent 資安檢查清單把工具安全與最小權限列為首項,並另外建議隔離不同使用者與工作階段的記憶與脈絡,以及把「做決定」和「執行不可逆動作」分開。
資料獨立管的是「agent 看得到什麼」,sandbox 管的是「agent 能做到什麼」。兩者一起,才把 agent 可能闖禍的範圍壓到最小。
從「控制邏輯內部」到「約束邏輯邊界」
這兩根支柱背後,是一個更根本的觀念轉變。傳統軟體多數判斷式都在工程師手裡,資安主要做在邏輯內部。AI 軟體的輸出不完全可預測,因此除了既有的身分、權限與網路防護,還要在輸入、工具呼叫與輸出執行等邊界加強控制。
我們把這件事叫做駕馭工程,它做兩件事:控制輸入,管好 agent 能碰的資料與工具;檢核輸出,在 agent 的產出真的送出去執行前,先過一道護欄。愈是不可逆、影響大的動作,愈要把人留在迴圈裡做最後確認。少了這道駕馭,專案很容易失控,Gartner 於 2025 年就預測,到 2027 年底超過四成 agentic AI 專案可能因成本上升、商業價值不清或風險控管不足而取消。國際上的作法也朝同一個方向走。NIST 的 AI 風險管理框架指出,AI 系統可能具有不同程度的自主性,組織應依使用情境評估與管理風險;「假設已遭入侵」則是資安架構常見的防禦思維。
這也是為什麼我們一再強調,品牌要投資的是能真正落地、可被約束的系統,而不是一個會聊天的介面。一個 agent 能不能託付,看的除了它多會講,更看它出錯時你有沒有辦法把損害關在一個小房間裡。
資料正確與防幻覺,是 AI 基本功也是資安基本功

談 agent 資安,多數人先想到外部攻擊。但 91APP 團隊在天天用 agent 做事時體會到,有一個風險同樣致命,卻常被漏掉:agent 讀到的資料本身就是錯的,或者它自己編了一段看似合理的答案。
一個 agent 若讀到未經驗證、來源不明或早已過期的資料,做出的決定會偏;一個 agent 若在資料不足時自己補上一段幻覺,那個決定同樣會偏。這兩種偏差造成的後果,和 agent 被外部指令帶偏、和權限被濫用,落到行動上通往同一種風險:它拿著你的權限,根據一個不可靠的依據,去動你的資料。所以資料驗證、資料正確、不產生幻覺,既是 AI 的基本功,也是資安的基本功。一個平台若守不住資料的正確與可信,後面再多的隔離與權限設計,守的也只是一個錯誤決定被安全地執行出去。
這也解釋了為什麼 Prompt 之外還有三件事要顧,而且每一件都直接對應到一項資安控制。
| Prompt 之外的三件事 | 對應的資安控制 |
|---|---|
| Context | 餵給 agent 的脈絡要乾淨且隔離,只放當前任務該看、且驗證過的資料 |
| Harness | 就是 sandbox 加上權限邊界與輸出檢核,框住 agent 能做到什麼 |
| Loop Engineering | 一道持續驗證與異常偵測的迴圈,隨時比對 agent 的產出有沒有偏掉 |
Context 決定 agent 看到的世界乾不乾淨,Harness 決定它動手的邊界在哪裡,Loop Engineering 讓整個過程可以被持續盯著。這三者是一個能託付的 agent 平台的骨幹,也正好是前面談的資料獨立、sandbox 與駕馭工程在做的事。
理解了這一點,就能看出一個常見做法的風險落差。不少品牌會把含個資或營運數字的報表下載下來,直接丟給 ChatGPT、Gemini 這類通用 AI 問問題。這跟用一套具備 Context、Harness、Loop Engineering 的 agent 平台,差距非常大。通用工具沒有針對品牌任務的驗證與防幻覺底座,答案可不可信只能靠人一眼一眼盯;更麻煩的是,含個資與營運數字的報表一旦上傳,依帳號方案與資料設定而定,資料可能外洩、可能被納入模型訓練、也可能在不同工作階段之間殘留,等於在資料正確的問題之外,又多疊了一層資安風險。
AgentOne 怎麼把這些落地
在 AgentOne 上,資料獨立與 sandbox 是實實在在的平台地基。每個 agent 在獨立的受控環境裡運作,資料按品牌與任務隔離,權限與憑證都有範圍與效期,這也回應了 agentic 時代真正的瓶頸在資料基礎設施。
其中一個關鍵,是 Agent-Ready 的 API 權限設計。過去權限多半做在使用者介面上,因為操作的是人;當操作者換成會出錯的 agent,權限就必須做在 API 這一層。AgentOne 的 API 授權可以指定存取範圍、對應到實際操作者身分、限制能操作的資源、按功能細分授權,並且憑證帶有效期與替換機制。這讓「這個 agent 只能改這檔活動的開跑時間、動這個門市、用這筆預算」變成可以精準設定的規則,而不是全有或全無。
這一層資料與權限的治理,也接回品牌的第一方數據底座。當資料破碎、治理不清,agent 給出的答案與行動也會跟著破碎,資安與資料品質,是兩項相互影響、但需要分別治理的基礎工程。
評估 agent 資安,把隔離、權限與人工核准問到可驗證
要把工作交給 agent,台灣品牌在評估一套系統的資安時,有幾個問題值得先問清楚。
- 我的資料跟別的客戶是分開的嗎。確認不同品牌、不同工作階段的資料有沒有獨立隔離,agent 會不會在一個共用環境裡看到不該看的資料。
- 這個 agent 的權限能不能精細設定。問清楚能不能限制它的存取範圍、可動資源、可改功能與預算上限,避免給它一把萬能鑰匙。
- 高風險動作有沒有人工把關。像動用預算、發送對外訊息、刪改資料這類不可逆的動作,有沒有檢核或人工確認這道關。
- 出錯時,損害關得住嗎。假設 agent 這次被外部內容帶偏或判斷失誤,它能造成的最大損害有多大,這決定了你能不能安心放手。
這幾個問題的答案,比任何「我們很安全」的口號都更能看出一套 agent 系統的資安成色。
資安不是 agent 的煞車,是它敢上路的前提
很多人以為,替 agent 加上這麼多限制,會讓它綁手綁腳。我們的看法剛好相反。沒有煞車與安全帶的車,沒有人敢開快。資料獨立與 sandbox 的用意,是讓品牌敢把真正重要的工作交給 agent。
對台灣品牌來說,值得記住的是:能不能駕馭,往往決定一個 agent 專案能否進入穩定、可稽核的營運。品牌可以先限定資料、工具與授權範圍,再依風險等級逐步開放 agent 的行動能力。
品牌最常問的 Agent 資安問題
Q1:AI agent 的資安風險,跟一般軟體有什麼不同? A1:一般軟體資安主要防「壞人入侵」。AI agent 多了一層風險:就算沒有外部攻擊者,agent 自己也可能被它讀到的外部內容帶偏而執行惡意指令,或因為權限過大、在出錯時造成大範圍損害。所以防線要從 agent 的運作架構本身下手,光靠帳號密碼並不夠。
Q2:什麼是資料獨立,為什麼對 agent 這麼重要? A2:資料獨立指的是把不同品牌、不同任務、不同工作階段的資料隔在各自邊界裡,agent 只看得到當前任務該看的那一份,並使用範圍明確、有效期的憑證。這樣即使某次任務被帶偏,能碰到的資料也被限死在很小範圍,不會波及其他客戶或其他任務。
Q3:Sandbox 是什麼?跟資料獨立差在哪? A3:Sandbox 是把每個 agent 放進一個受控的獨立執行環境,像一台專用虛擬電腦,限制它能存取的檔案、工具、網路與權限。資料獨立管的是「agent 看得到什麼」,sandbox 管的是「agent 能做到什麼」,兩者一起把 agent 可能闖禍的範圍壓到最小。
Q4:什麼是提示注入和過度代理權? A4:提示注入是攻擊者把惡意指令藏在 agent 會讀到的外部內容裡,讓它誤把資料當成命令執行,是 OWASP 列出的 LLM 應用第一大風險。過度代理權則是給了 agent 超過任務所需的工具或權限,讓它出錯時波及範圍變大。兩者都要靠最小權限與隔離來防範。
Q5:加了這麼多資安限制,agent 還好用嗎? A5:好用,而且更敢用。資安限制的用意,是把它可能造成的損害關在小範圍,讓品牌敢把重要工作交出去。就像有煞車與安全帶,人才敢把車開快。設計得當的資安,是 agent 能規模化運作的前提。
Q6:品牌導入 agent 前,資安上最該先確認什麼? A6:先確認四件事:資料有沒有跟其他客戶隔離、agent 權限能不能精細設定、高風險動作有沒有人工把關、出錯時損害關不關得住。這四點決定了你能不能安心把工作交給 agent,比任何安全口號都實際。
Q7:資料正確與防幻覺,為什麼也算資安基本功? A7:因為 agent 是拿著你的權限去動你的資料。它若根據錯誤、過期或編造出來的資料做決定,造成的後果和被外部指令帶偏、權限被濫用是同一種傷害,只是入口不同。資料驗證、資料正確、不產生幻覺,決定了 agent 每一個動作的依據可不可靠,所以既是 AI 的基本功,也是資安的基本功。守不住資料的可信,後面的隔離與權限只是把錯誤決定安全地執行出去。
Q8:agent 產生幻覺,會有什麼資安風險? A8:幻覺指 agent 在資料不足時自己補上一段看似合理、其實沒有根據的內容。當 agent 有行動能力,一段幻覺可能直接變成錯誤的預算調整、錯誤的名單圈選或錯誤的對外訊息。它和提示注入的差別只在來源,一個來自外部惡意內容,一個來自 agent 自己,但落到行動上的破壞力相近,都要靠輸出檢核與人工把關來攔。
Q9:Context、Harness、Loop Engineering 分別對應哪些資安控制? A9:Context 對應資料的乾淨與隔離,只餵當前任務該看、且驗證過的資料;Harness 就是 sandbox 加上權限邊界與輸出檢核,框住 agent 能做到什麼;Loop Engineering 是持續驗證與異常偵測的迴圈,隨時比對產出有沒有偏掉。這三者一起,正好對應到資料獨立、執行環境隔離與駕馭工程,是一個能託付的 agent 平台的骨幹。
Q10:自己把報表下載下來丟給 ChatGPT 或 Gemini,有什麼資料風險? A10:含個資或營運數字的報表一旦上傳到通用 AI 工具,依帳號方案與資料設定而定,資料可能外洩、可能被納入模型訓練、也可能在不同工作階段之間殘留。加上這類工具沒有針對品牌任務的驗證與防幻覺底座,答案可不可信只能靠人一眼一眼盯。這比起用具備 Context、Harness、Loop Engineering 的 agent 平台,多疊了一層資安風險,建議把含敏感資料的任務放在受控環境裡處理。
Q11:怎麼驗證一個 agent 沒有在編造答案? A11:靠三層機制。輸入端把脈絡限定在驗證過的資料,讓 agent 沒有機會拿錯誤資料當依據;輸出端在產出送去執行前先過一道檢核,比對它的答案有沒有可追溯的來源;再用一道持續運轉的迴圈做異常偵測,抓出偏離常態的產出。愈是不可逆、影響大的動作,愈要把人留在迴圈裡做最後確認。
Q12:只做資料隔離、沒有 sandbox,資安上夠嗎? A12:不夠。資料隔離管的是 agent 看得到什麼,sandbox 管的是 agent 能做到什麼,兩者守的是不同維度。只隔離資料,agent 仍可能在權限過大時做出超出任務範圍的動作;只有 sandbox 而不隔離資料,agent 又可能讀到別的客戶或別段任務的資料。兩根支柱都要有,才能把可能闖禍的範圍壓到最小。
Q13:通用 AI 工具跟具備 Context、Harness、Loop Engineering 的 agent 平台,資安上差在哪? A13:通用工具處理的是一次性的問答,沒有針對品牌任務的資料隔離、權限邊界與輸出檢核,敏感資料上傳後的流向也不在品牌掌握中。具備 Context、Harness、Loop Engineering 的平台,則把餵進去的資料、agent 能動的權限、產出前的檢核都框在受控環境裡,並保留人工核准這道關。差別在於前者把驗證與防護的責任丟回給使用者,後者把它做進了平台。
Q14:Loop Engineering 是什麼,為什麼跟資安有關? A14:Loop Engineering 是一道持續運轉的驗證與異常偵測迴圈,不是一次檢查就結束。它隨時比對 agent 的產出有沒有偏離預期,抓出異常的動作或不合理的結果。因為 AI 的輸出不完全可預測,同一個問題可能給出不同答案,靠單次檢查擋不住所有意外,需要一道持續盯著的迴圈,才能在 agent 規模化運作時把風險維持在可控範圍。
Q15:資料品質不好,會不會影響 agent 的資安? A15:會。資安與資料品質是兩項相互影響、但需要分別治理的基礎工程。資料破碎、治理不清時,agent 讀到的依據本身就有問題,再嚴密的隔離與權限也只是保護一個不可靠的決定。所以把第一方數據底座整理好、讓資料可信,是 agent 資安能真正發揮作用的前提,兩件事要一起做。
91APP AgentOne 系列
這篇是 91APP AgentOne 系列的一篇,其他篇:
- 91APP AgentOne 是什麼?從 AI 助理到數位產能
- 91APP AgentOne 產品全貌:Agentic Enterprise Solution
- 91APP AgentOne × EngageOne:個人化行銷交給 AI Agent
- 91APP AgentOne × MediaOne:廣告投放交給 AI Agent