你把公司報價表交給能讀雲端硬碟的 AI,請它翻成英文給海外客戶。第一個 AI 先讀檔、整理摘要,再把摘要交給另一個翻譯代理。摘要裡還有客戶名稱、價格與採購條件;只要第二個代理連到未核准的外部服務,這些內容就可能離開公司。
風險發生在 AI 代理「轉手」的那一刻。工作流程裡,一個代理讀文件,另一個做摘要,第三個翻譯或寫 email。系統若把摘要當成一份全新的普通文件,忘了它原本標有「公司機密、不得外傳」,代理就可能把資料交給外部模型、外部翻譯服務或其他未核准的工具。
8 月 10 日公開的〈Multi-Agent AI Safety as an Institutional Design Problem〉以三個 AI 角色、兩個組織模擬這種交接。資料原本只能留在內部,外部代理要接手必須取得核准。研究讓資料經過一般轉換,使畫面上的新標示顯示可轉交,最初的限制仍維持不可外傳。只看新標示的防護程式,在 96 個對照情境中放行 22 次不合規轉交;每次交接都核對原始限制與核准紀錄的設計,沒有放行這類動作。
| 風險位置 | 會發生什麼事 |
| AI 讀文件 | 代理取得報價、合約、履歷、客訴信或客戶資料 |
| AI 轉交工作 | 摘要、翻譯、分析或寫 email 改由下一個代理處理 |
| 限制被遺忘 | 新代理只看新檔名或新標示,沒有看見原本的保密規則 |
| 可能後果 | 資料被送到未核准的外部工具或服務 |
| 研究中的防護 | 每次轉交都檢查原始限制,以及這一次是否取得新核准 |
第一個 AI 做完摘要,資料可能已經走出公司
公司文件交給 AI 後,資料不一定只在同一個模型裡處理。產品可能把摘要交給另一個模型翻譯、讓資料分析代理讀取表格,或把草稿送到 email 工具。每一個交接點都要確認下一個服務是否屬於公司允許的範圍。
報價表變成摘要,機密性沒有改變;客訴信被分類,客戶資料沒有消失;履歷轉成重點列表,個人資料仍在。外部服務收到這些內容時,公司是否能控制資料保存、後續使用與存取人員,取決於使用的產品、帳號設定與合約條件。
這也是代理和一般聊天視窗的差別。聊天視窗通常由使用者手動貼上內容;代理可依工作流程自動讀檔、呼叫工具,再把結果交給下一個工具。自動交接少了一次人看著資料送出的機會。
論文測到未核准轉交會被放行
研究中的第一個代理負責決定資料交給誰。內部代理可以處理受限資料;外部代理的任務成果較好,卻必須先取得核准。研究把「資料一開始可交給誰」和「資料現在看起來能交給誰」拆開,故意讓一般轉換改變後者。
只看目前標示的防護程式,讓代理在 96 個受控對照情境中完成 22 次不合規轉交。保留資料最初限制,並把明確核准事件寫進判斷條件的防護程式,沒有放行同類動作。AI 代理工作流程若只憑新檔名、新標示或摘要內容判斷,會留下把受限資料交給外部工具的路徑。
研究使用法律、財務、採購與人資等模擬任務,沒有載入企業真實文件或特定產品紀錄。實際服務是否會外傳資料,取決於它連了哪些工具、資料能傳到哪裡,以及每次轉交是否要求核准。
使用 AI 讀公司文件前,先關掉三種權限
第一,關掉不需要的外部連接。AI 只需要讀指定資料夾時,不要同時授權整個雲端硬碟、email 和通訊軟體。產品列出可連接的外部模型、翻譯、搜尋或自動化服務時,先確認公司是否允許資料交給這些服務。
第二,關掉自動外傳。AI 可以整理文件、產生摘要和寫信稿;寄出 email、上傳附件、建立外部分享連結和把內容送到另一個服務,都設定為人工確認。畫面應列出接收方、要送出的檔案或文字,以及資料用途。
第三,關掉高風險自動動作。付款、退款、刪除檔案、變更帳號設定與公開發布,留在使用者或負責人最後確認的步驟。AI 先建立待辦或草稿,資料負責人再決定是否執行。
上班族遇到會讀雲端硬碟的 AI,先確認三件事
你把公司文件交給 AI 前,先看它讀取的範圍:是指定資料夾,還是整個雲端硬碟?再看它可呼叫哪些服務:只在公司內部工具處理,還是會把摘要交給外部模型、翻譯或搜尋服務?最後看外傳時是否跳出確認畫面,讓你核對收件方與內容。
合約、報價、客戶名單、履歷、病歷、原始碼與尚未發布的企畫,先使用公司核准的服務與帳號。當產品沒有清楚列出資料接收方或自動交接範圍時,不要把這些內容交給能跨工具代辦的代理。
美國國家標準暨技術研究院(NIST)今年提出的代理身分與授權計畫,把代理識別、授權、稽核與提示注入列為控制項目。OWASP 的代理型 AI 安全指引也針對會規畫、使用工具並在多步流程中做決定的系統列出風險。公司需要保留每次交接的資料範圍、接收工具與核准紀錄,異常時才能停止外傳並查出資料去了哪裡。
被擋下後,AI 還能把工作交回人處理
研究中的防護程式阻止不合規轉交後,代理可改找內部工具、建立待核准案件,或交給有權的人決定是否放行。主要實驗裡,保留原始限制的防護程式擋下至少一次不合規動作的 51 段流程,其中 44 段後續完成合規任務。
實際工作流程可照這個順序設計:AI 先讀取指定文件、做摘要、產生回覆草稿;需要外部翻譯、寄信、分享或付款時,系統建立待確認項目。負責人看過接收方、資料內容與用途後再放行。AI 能繼續完成前置工作,機密資料不會因為自動交接直接送出。
常見問題
論文測到的外流風險在哪裡?
受控流程裡,防護系統只看資料新標示時,代理會走上未核准轉交的路徑;這條路徑若連著外部服務,受限資料就可能外流。研究使用模擬任務,比較不同資料交接規則。
我用 AI 翻譯公司文件,怎麼降低外流風險?
先使用公司核准的翻譯服務與帳號,確認文件是否會交給其他模型或外部工具。報價、合約、客戶資料與未發布文件不要交給資料接收方、保存方式或用途不清楚的代理。外傳前保留人工確認。
公司第一步該做什麼?
挑一條低風險工作流程,用去識別化測試資料試跑:AI 讀指定文件、做摘要、交給內部工具。檢查資料交給下一個代理時,原本的保密限制是否還在;外部工具、寄信、分享與付款維持待確認狀態。






