当企业争相将人工智能代理嵌入工作流程时,一个被忽视的风险正在悄然滋长:这些原本用来提高效率的工具,可能成为内部人员泄露敏感数据的最佳通道——无论他们是出于恶意,还是仅仅因为缺乏安全意识。

最新研究揭示了这一令人不安的趋势。随着AI代理在企业基础设施中的深度整合,内部人员——无论是蓄意破坏者还是无心之失的员工——都比以往任何时候更容易将敏感数据置于险境。
一、30分钟:从权限到数据泄露
DTEX研究人员在一项独家研究中,详细测试了Anthropic公司旗下Claude Cowork在企业环境中的工作流程。结果显示,AI代理的部署极为便利,同时几乎实现了对系统的全面访问。
Claude Cowork包含一系列允许用户远程控制代理的工具。其中名为Dispatch的工具,可以将用户手机发出的指令传递给桌面端的Claude代理。此外,它还配备了一个插件,用于与Salesforce AI代理通信——后者本身就具备访问和传输数据的能力。
研究人员测试了两个典型场景:
场景一:指示Claude从Salesforce中总结信息,并将其粘贴到一封草拟的Outlook邮件中。
场景二:让代理将选定的文件归档,并通过Cowork应用传输出去。
在两个场景中,研究人员都使用了简单的单轮提示,而数据提取的准备时间仅需10到30分钟。
DTEX内部威胁情报与创新总监亚历克斯·德斯蒙德指出,前沿模型的进步以及AI工具在IT网络运营中的深度集成,正在急剧压缩防御方的反应时间。
“在网络攻击中,过去我们说攻击者入侵并投放勒索软件的执行时间需要几个小时。但现在,我们看到杀伤链缩短到了30分钟甚至10分钟。”德斯蒙德说,“而六个月前,这个过程还需要好几个小时。”
二、国家级行为体的“合法入场券”
这种速度优势,加上AI代理对企业网络和云服务的直接访问权限,正在为安全团队制造一场内部威胁的噩梦——不仅要防范恶意行为者,还要警惕合法员工可能犯下的错误。
过去几年,西方IT和网络安全企业已被大量秘密代表朝鲜政府工作的求职者渗透。这些人领取薪水,表面上为企业效力,实则利用职位规避国际制裁并为平壤的核计划筹集资金。更重要的是,他们获得了对这些公司敏感数据的合法访问权限。
“你让一个国家级行为体合法进入了环境,”德斯蒙德说,“如果你再给他们AI工具……那就相当于说:‘这里是所有钥匙,还有一个很棒的工具,能让你偷我们的数据变得更轻松。’”
三、代理能看到什么?几乎一切
DTEX的测试确认,AI代理确实能够访问敏感系统、应用程序和数据,具体包括:
下载SharePoint企业数据
获取OneDrive中的生产文档
读取Outlook邮箱内容
访问Salesforce数据库及其可触及的所有数据
读取用户终端设备上的其他文件
对于上述每一项应用,Claude Cowork都配备了专门的插件或API接口,可以在需要时将数据对外共享。
需要强调的是,这项研究并非发现了某个软件漏洞或配置缺陷——它没有对应的CVE编号。问题出在更基础的层面:IT治理和可见性的缺失。
四、治理真空:企业忙着部署,忘了设防
企业正竞相将AI工具整合进工作流程,推动员工使用新技术,却未能同步建立起识别问题所需的安全控制、访问策略和监控措施。
例如,如果组织没有记录和审计员工输入的提示词,当发生涉及AI代理的数据泄露事件时,可能根本无法判断:这究竟是代理失控,还是它忠实地响应了一条潜在的恶意指令?
虽然网络和云监控可以识别数据何时被访问或下载,但这远远不够。德斯蒙德指出:“如果用户的日常工作流程就是不断将敏感文件拉到本地运行,而你没有任何端点监控,那么一旦引入AI代理,它就能访问所有这些数据——并具备窃取数据的能力。”
五、结语:效率与安全的平衡木
AI代理无疑是企业数字化转型的强大助推器。但当它们被赋予访问核心系统和敏感数据的权限,同时又缺乏足够的监控和治理时,这些高效的工具就可能变成最危险的内部威胁。
问题的核心不在于AI本身是否安全,而在于企业是否做好了迎接它的准备。在部署AI代理之前,组织需要回答一个关键问题:我们是否清楚谁在使用这些代理、他们在做什么、以及数据最终流向了哪里?
如果不能回答这些问题,那么你最信任的生产力工具,可能就是下一个数据泄露的源头。
安情视界——洞见未来,智掌先机,持续追踪全球安全动态,精准解读政策与事件,深度预测研判趋势,护航企业全球化征程。
夜雨聆风