Verizon 今年的報告裡有一個排名:員工偷用 AI 這件事,在資料外洩防護系統偵測到的非惡意內部人行為裡排到第三名,比例一年漲成四倍。每一次用,都替公司做了幾個它還沒做的決定。
Day 7 的場景裡,未被管控的 AI 工具正在處理公司內部資訊。今天講它現在長什麼樣、員工為什麼這樣用,以及發生了之後你要先做什麼。
先講報告的數字是怎麼來的。很多關於 AI 使用的調查是問卷,問員工「你有沒有用」。Verizon 這一批是資料外洩防護(DLP)系統在公司設備上偵測到的紀錄,八十五萬多筆針對生成式 AI 工具的事件。員工在問卷裡不會承認的,在這裡看得到。
幾個數字。公司設備上固定在用 AI 的員工(定義是十五天內至少用一次),一年之內從 15% 變成 45%,有沒有被授權都算。沒被授權的那部分,Verizon 叫它 Shadow AI,在 DLP 偵測到的非惡意內部人行為裡排第三,比例是前一年的四倍。丟進外面模型最多的是原始碼,大幅領先,其次是圖片和其他結構化資料。平均每家公司有超過 15% 的使用者,瀏覽器上裝了沒被核准的 AI 擴充功能,那些東西的功能之一就是收集你正在瀏覽的內容。
也許你會想:我們公司沒有工程師,原始碼跟我沒關係。換成報價單、客戶名單、還沒公布的財報,動作是一模一樣的。
有幾個原因。
第一個是公司還沒動:規範沒訂,工具也沒買,兩件事都還在「要不要」的階段。同一段時間,業務已經每天用 AI 整理客戶會議紀錄,客服在用它擬回信。這段空窗期裡員工用什麼、怎麼用,全憑個人判斷,公司一句話都沒表態,自然就無法可管。
第二個可能是工具不順手。就算規範和工具都到位了,公司給的那條路可能走不到員工要去的地方。公司買的多半是一套通用的企業版助理,員工要做的卻更多:業務要把客戶傳來的 LINE 對話和供應商寄來的 Excel 一起整理成報價依據,採購在展場拿到一份英文規格書,要當場對照公司原本的採購計畫看合不合。這些情境可能無法立刻取得資訊,企業版讀得到內部檔案的優點此時發揮不了作用,而那一刻可能人不在電腦前,剛好手機裡自己的 AI 工具又可以馬上派上用場。
第三個是不想被看見,這一個不是規範和工具的問題。KPMG 和墨爾本大學 2025 年問了 47 國三萬多名受雇者,有在用 AI 的人裡,57% 曾經用得不透明:把 AI 產出當自己的成果交上去,或是避免讓人知道自己用了 AI。杜克大學同年的四個實驗給了理由:用 AI 的人預期會被同事和主管看成比較不努力、比較不能幹(實驗裡他們也的確拿到這樣的評價)。而當使用 AI 進行本身就適合 AI 的工作,或者評價的人自己也常用時,這樣的評價會比較少。也就是說,這個原因看的不是公司給了什麼路,而是公司怎麼看待「使用 AI」這件事。
Shadow AI 的風險,不難猜到就是資料流出去:原始碼、報價單、客戶名單被貼進消費版,而個人版和免費版的使用條款預設多半允許服務商把你輸入的內容拿去訓練,或交給人工審閱。或者跟 AI 的對話按了「分享」,2025 年被 Google 搜到的有幾千筆,後來從網路檔案館裡撈出來的超過十萬筆。OWASP 把這一類叫做敏感資訊揭露(Sensitive Information Disclosure)。
流出去的還有一種比貼資料更危險:權限。員工把公司的 Google 或 Microsoft 帳號授權給某個第三方 AI 工具,讓它讀信箱、讀雲端硬碟、讀行事曆。從那一刻起,他看得到的它全看得到;授權若不只是讀,它還能用他的名義寄信、改紀錄,做的事沒有人審過。而且技術上沒有違反任何政策,多因子驗證不會擋、DLP 多半也不會響。若那家廠商哪天被打穿,攻擊者就站在你的信任邊界裡面,拿的是合法授予的權限。OWASP 今年的年度報告點出,Shadow AI 的曝險正往這種授權型移動。
貼資料和給權限合起來看,共同點不在流出去的東西,在決定。每一次用,都有人替公司決定了三件事:用哪家的模型、給它什麼資料、給它什麼權限。決定的人是業務、客服、裝了擴充功能的那位同事;規模是在公司設備上用 AI 的人裡,三分之二用的是個人帳號;公司設備上的紀錄有是有,沒人看,個人手機上的連紀錄都沒有。OWASP 講企業採用 agent 的階梯時,把這個狀態放在第 0 級(Adoption Tier AT0),它是唯一一個不是選出來的層級,是既有的狀態,組織要先去發現它;他們列的發現工具有這三樣:網路監控、DLP,還有員工問卷。
在公司有任何一個關於 AI 的政策之前,員工已經在用了;就算有了政策,你用的軟體會自己長出 AI 功能,政策管不到的用法還是會繼續冒出來。這時候要做的決定不只是要不要禁用,是把員工幫你做掉的那三個決定拿回來。
拿回來的第一步是承認它在。第二步是一張清冊:誰在用什麼、用在哪、授權給了誰,而且有人維護;美國國家標準暨技術研究院(NIST)的 AI 風險管理框架把這條寫在治理(GOVERN)功能裡。第三步是盤出來的先登記,不當違規辦,登記是為了把決定收回來,不是為了抓人。清冊長什麼樣、怎麼把上面的東西收成公司認得的用法,後面會談。
那禁止呢?OWASP 給 Shadow AI 的處方本來就是兩條路:收進管理層,或者整個禁止。禁止走得通,只是它有副作用,而且副作用不會出現在你看得到的地方。第一個副作用是範圍:禁令管得到公司設備,管不到個人手機,也管不到軟體自己長出來的功能,被禁掉的那部分用量會搬到你看不到的地方繼續。第二個副作用是人:禁令沒有解掉前兩種原因,需求還在、路還是走不到;對第三種是反效果,本來只是不想被看見的人,現在多了一個不能被看見的理由。KPMG 那份調查裡,曾經把公司資料上傳到公開 AI 工具的比例,公司明令禁用生成式 AI 的員工是 67%,有政策規範用法的是 56%,沒有政策的是 33%。不是說禁令和外流有因果關係,但報告自己的結論是禁令可能無效,有政策也不保證遵守。
OWASP 和 MITRE 的清單看得到的,是資料和權限出去之後的事;中間那個人在用什麼,兩份清單都不會替你盤,那是你自己的事。
今天講的是人繞過你。人之外還有兩件事:資料進了你付錢簽約的企業版,還是會出去;繞過你的也不只是員工,還有廠商。這些後面會談。
執行層(IT/HR):員工現在在用哪些 AI 工具、用在哪些流程、碰得到哪些資料、有沒有使用公司帳號授權?上一次盤點是什麼時候?
經營層(董事會/CEO):哪些資料或產出,絕對不能經手非公司認可的 AI 工具?這條線現在是誰在畫?
一句話帶走:Shadow AI 不是員工的問題,是員工幫你做三個決定。