當 AI 變成「非人類身分」:MCP 時代零售品牌的資料安全與治理
學術研究指出,MCP 的架構設計會把攻擊成功率放大 23% 到 41%,而傳統 API 防護很難完整覆蓋 AI 代理的行為風險。當 AI 代理成為一個會自己行動的「非人類身分」,它動的是你的會員與個資。這篇談三個協定層漏洞、傳統資安的盲點,以及零售品牌該有的治理起手式。
2026 年初,一篇針對 MCP 的資安研究把焦點放在 MCP 協定設計本身,而不只看單一實作漏洞。研究團隊跑了 847 個攻擊情境、五種 MCP 伺服器,結論是 MCP 的架構選擇會把攻擊成功率放大 23% 到 41%,相較於不用 MCP 的等效整合。
研究重點不只在單一實作缺陷,也在於 MCP 協定設計本身有需要補強的地方。對零售品牌來說,這件事的份量不在技術,而在後果:當 AI 代理透過 MCP 接上你的系統,它動的是會員資料、訂單、個資,一旦被有心人操縱,賠上的是顧客信任與法遵責任。Gartner 也把「風險控管不足」列為 agentic AI 專案大量陣亡的主因之一。這篇把風險與治理講清楚,不需要你懂密碼學。
沒人問的那個問題:AI 用誰的身分在動資料
我們跟品牌談 AI 代理時,大家很關心它聰不聰明、答得準不準,卻很少有人停下來問一句:這個 AI,是用誰的身分在存取品牌的會員與交易資料?
這其實是資安最核心的問題。過去系統之間的存取,背後都有一個明確的人或服務帳號在負責。AI 代理打破了這個前提,它是一個會自己推理、自己決定下一步的角色,業界把它叫「非人類身分」,也就是不是員工本人、卻能代表系統執行動作的帳號或代理角色。它可能同時碰你的會員系統、金流、庫存,卻沒有一個傳統意義上的「使用者」在為每一步背書。這個縫,就是風險的起點。
三個藏在協定裡的漏洞

那篇研究點出 MCP 有三個協定層級的弱點,值得決策者知道它們大概是什麼,因為它們解釋了為什麼風險被放大。
- 缺乏能力證明。MCP 伺服器可以自己宣稱「擁有某些權限」,而沒有一套機制強制它拿出證明。這等於讓一個工具自己說自己是誰,容易造成權限被灌水、被冒充。
- 雙向溝通沒有來源驗證。MCP 允許伺服器反過來對模型發送請求,但沒有驗證這個請求到底是使用者發的、還是伺服器偽裝的。惡意伺服器可以假扮成使用者,把指令塞進模型,這正是「提示詞注入」最好下手的地方。
- 信任的隱性傳遞。當你同時接了多個 MCP 伺服器,它們之間缺乏隔離。一個被入侵的工具,可能操縱模型去呼叫另一個工具,例如讀了一個惡意網頁後,被指示去刪除資料庫。
這三點的共同麻煩是,它們是架構層的問題,不是把某一段程式修好就能解決,需要在協定層動手術。
好消息:漏洞可補,且代價不高

風險講完,要講另一半,不然變成恐嚇。同一篇研究不只指出問題,也提出了解法。
研究團隊設計了一個向後相容的協定擴充,加入能力證明與訊息簽章,讓伺服器必須用憑證證明自己的權限、每則訊息都帶上可驗證的簽名。效果很明顯:在他們的實驗裡,攻擊成功率從 52.8% 降到 12.4%,而代價是每則訊息中位數只多 8.3 毫秒的延遲,相較於 AI 推理本身的延遲,這個額外成本在實驗中屬於很小的量級。另一篇探討 MCP 威脅建模的研究也引用了這套機制,顯示學界正朝「伺服器出示證明、客戶端驗證來源」兩邊一起補的方向走。
這代表一件事:MCP 的資安弱點是可以被治理的。研究顯示協定層補強在效能上的代價不高,但企業仍需要把權限、稽核與流程治理一起納入導入成本。前提是你得知道它存在、並在導入時就要求做到位,而不是等出事才補。
傳統資安為什麼看不住 AI 代理

有人會問,我們已經有 API 閘道、有防火牆,為什麼還不夠?
答案在於防護的對象變了。傳統的 API 閘道與防火牆,主要驗證「靜態的請求結構」、擋掉已知的攻擊樣式,它們看的是一次請求長得對不對。但在 MCP 架構下,流動的是持續變化的「上下文」,是 AI 一步步推理、一步步決定要做什麼。傳統防護判斷得了請求格式,卻判斷不了「這個 AI 的行為,有沒有超出當初那個人的意圖」。
這也是為什麼廠商 demo 對答如流、接上真實環境卻常常失準的落差不只是準確度問題,也是資安問題:一個沒有被約束好資料來源與執行邊界的 AI,既容易答錯,也容易被牽著走。這正呼應我們一直強調的人機協作而非全自動化:關鍵動作要有人把關,AI 負責算,人負責決定能不能做。
治理的落點:讓 AI 用「借來的、最小的、綁定人的」權限

對零售品牌來說,資安治理不必一步到位,但有三個原則值得從第一天就守住。
第一是無密鑰存取。AI 代理不該直接握著長期有效的系統金鑰,而是在需要執行動作時,才即時換發一張短效、用完即失效的憑證。金鑰不落在 AI 手上,被偷的風險就低很多。
第二是混合身分。把 AI 代理當成一個「非人類身分」,但同時把它綁定到觸發這個任務的那個人的權限上。AI 能做的事,不能超過背後那個人被授權的範圍,這樣責任才追得回去。
第三是最小權限。只開放 AI 完成當前任務所需的最小資料與動作,其餘一律關著。這跟系列第二篇談的意圖導向設計是同一件事的兩面:開放的表面積愈小,愈省成本,也愈安全。
CDMP 在這裡扮演的,就是那層「被治理過的資料入口」。把會員系統、個資後台直接攤開讓 AI 存取並不明智,更好的做法是讓 AI 透過一層設計過的資料服務來要資料,這層服務決定誰能看什麼、能看到什麼粒度、哪些欄位永遠不出門。這也是把第一方數據真正管起來的意義:資料集中管理、完成會員歸戶,並設定清楚的存取規則,AI 才有一個安全的地方可以接。
AI 代理接進來前,資安該先守住這幾件事
台灣品牌在導入 AI 代理與 MCP 時,以下幾件事建議在動工前就跟 IT、資安對齊。
- 盤點哪些資料絕對不出門。先把個資、金流、敏感會員欄位標出來,設成 AI 不可直接存取(預期效果:把最高風險的資產先隔離;建議週期:兩週內完成敏感資料分級)。
- 要求 AI 走短效憑證,不給長期金鑰。導入時就把「無密鑰存取」列為驗收條件(預期效果:金鑰外洩風險大幅下降;建議週期:與技術夥伴在接入設計階段就談定)。
- 把 AI 權限綁定到人。確保每個 AI 動作都對得回一個負責的人的授權範圍(預期效果:責任可追溯、越權可攔截;建議週期:隨權限設計一起做)。
- 對高風險動作保留人工確認。刪除、退款、大量匯出這類動作,不讓 AI 全自動完成(預期效果:擋掉被操縱後的災難性後果;建議週期:上線前定義高風險動作清單)。
這幾步不追求把 AI 關死,而是讓它在一個看得住的框裡工作。
結語
回到那個沒人問的問題:AI 用誰的身分在動你的資料。AI 代理的能力愈強,這個問題就愈重要,因為它動得愈快、碰得愈廣。MCP 讓 AI 接進系統變得容易,但容易接,不等於可以放著不管。研究已經證明風險是架構性的,也證明它補得起來、效能代價很低。差別在於,品牌是否把資安視為導入前就要完成的設計,而不是出事之後才想的補救。門開得快,更要記得先裝好鎖。
常見問題
Q1:MCP 有什麼資安風險? 2026 年初一篇學術研究指出 MCP 有三個協定層漏洞:伺服器可自稱權限而無需證明、雙向溝通缺乏來源驗證易被提示詞注入、多伺服器之間信任隱性傳遞。研究實測顯示這些設計會把攻擊成功率放大 23% 到 41%。風險是架構性的,需要在協定層與治理層一起處理。
Q2:我們已經有防火牆和 API 閘道,為什麼還不夠? 因為傳統防護驗證的是靜態請求結構、擋已知攻擊樣式,看的是單次請求對不對。MCP 架構下流動的是持續變化的上下文,是 AI 一步步的推理與決策。傳統防護判斷不了 AI 的行為有沒有超出當初那個人的意圖,這需要針對 AI 代理的治理機制。
Q3:什麼是「非人類身分」?為什麼它重要? 指 AI 代理這種會自己推理、自己行動的角色。它可能同時碰會員、金流、庫存系統,卻沒有傳統意義上的使用者為每一步背書。這個身分若沒被綁定到具體的人、沒有權限邊界,就成了資安缺口。把它管好的關鍵是綁定人的授權、給最小權限、用短效憑證。
Q4:這些資安問題有解嗎?成本會不會很高? 有技術補強方向,且研究中的效能代價不高,但實際導入仍要評估治理與稽核成本。研究提出的協定擴充加入能力證明與訊息簽章後,攻擊成功率從 52.8% 降到 12.4%,而每則訊息只多約 8.3 毫秒延遲,相對 AI 推理時間幾乎可忽略。關鍵是導入時就要求做到無密鑰、混合身分、最小權限,而不是事後補救。
Q5:零售品牌導入 AI 代理,個資與會員資料怎麼保護? 先把個資、金流、敏感會員欄位分級標出,設成 AI 不可直接存取;讓 AI 透過一層被治理的資料服務要資料,由這層決定誰能看什麼粒度;高風險動作如刪除、退款、大量匯出保留人工確認。核心是不把後台直接攤開,而是設計一個看得住的資料入口。
Q6:中小品牌資源有限,資安治理該從哪裡開始? 從最高風險的地方開始,不必一步到位。第一步是盤點並隔離絕對不能外流的敏感資料;第二步是接入時要求 AI 走短效憑證、不給長期金鑰;第三步是對刪除、退款這類高風險動作保留人工確認。這三件事能先降低最常見、最高衝擊的曝險。