iT邦幫忙

2026 iThome 鐵人賽

DAY 13
0
AI Security

淺談OWASP Top 10 for Large Language Model Applications系列 第 13 篇

淺談OWASP Top 10 for LLM Applications-Excessive Agency 是什麼

  • 分享至 

  • xImage
  •  

Day 13|Excessive Agency 是什麼

簡單來說,Excessive Agency 指的是:

LLM 或 AI Agent 被賦予了超出實際需求的權限,導致它可以執行不必要或高風險的操作。

以前的聊天機器人可能只負責回答問題,但現在的 AI 可以進一步使用 Tool、API 或外部服務。

例如一個 AI 助手可以:

查詢資料庫
發送 Email
修改檔案
呼叫 API
執行系統操作

這些功能讓 AI 更方便,但也代表 AI 不只是「回答問題」,而是開始替我們執行事情。

問題就在於,如果 AI 擁有過大的權限,一旦判斷錯誤,或受到攻擊者操控,就可能執行原本不需要執行的操作。

例如:

一個 AI 只需要查詢訂單,卻同時擁有刪除訂單的權限。

這種情況下,問題就不只是 AI 回答錯誤,而可能直接造成實際的損失。

所以 Excessive Agency 的核心概念就是:

AI 應該擁有完成工作所需要的權限,而不是所有權限。

這其實和傳統資安中的 最小權限原則(Least Privilege) 很接近。


上一篇
淺談OWASP Top 10 for LLM Applications-LLM Supply Chain 有哪些風險
下一篇
淺談OWASP Top 10 for LLM Applications-Excessive Agency 有哪些風險
系列文
淺談OWASP Top 10 for Large Language Model Applications 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言