iT邦幫忙

2026 iThome 鐵人賽

DAY 19
0
AI Security

我做了一個Claude skill的掃毒軟體學到的那些事系列 第 24 篇

Day 23|賣後量子密碼學的公司,機密卻死在業務的一鍵複製貼上:重新定義 AI 時代的 Secrets 管理

  • 分享至 

  • xImage
  •  

假設你是一家資安公司的業務經理,手上負責的是最前尖端的「後量子密碼學(PQC)」防護產品。

後天,你就要代表公司去向大客戶簡報。

但老實說,你對 PQC 的底層數學與演算法還在一知半解的狀態,心裡極度焦慮:萬一客戶問出刁鑽的技術問題,當場答不出來怎麼辦?

為了解救這場簡報,你想到了桌上的 AI 助手。你把公司的產品白皮書、尚未公開的專利規格、客戶名單,甚至昨天跟內部工程師密會討論「目前產品致命弱點與繞過手法」的逐字稿,一股腦兒全選、複製、貼上丟給了 AI。

你下了指令:「請模擬世界上最挑剔的資安長,針對這份資料列出十個最難回答的問題,並教我怎麼漂亮地應對。」

AI 表現得無懈可擊。它幫你抓出了盲點,給了完美的說帖,兩天後的簡報大獲成功。

簡報結束、走出會議室的那一刻,你突然背脊發涼:等等,我剛剛是不是把公司的整張底牌,全都送給了 OpenAI?

你慌張地打開手機,點下「Delete Chat」,看著對話紀錄在畫面上消失。如果連線用的是 API Key,你甚至手忙腳亂地跑去後台把它 Revoke(註銷)掉。看著乾淨的介面,你終於鬆了一口氣。

但你不知道的是:這不是資安防護,這只是你在給自己辦告別式前的心理安慰。

一、「用完立刻刪對話」:就像把明信片寄出去了才撕存根聯

很多人以為在前端點下刪除按鈕,事情就過去了。

但現實是殘酷的: 第一,在雲端伺服器的日誌(Logging)裡,所有包含你公司未公開專利與商業弱點的文字,早就被完整寫進了遠端的資料庫與審計軌跡中。 第二,如果這是一套能連網、具備 Tool-call 能力的 AI Agent,當它讀取這份資料的瞬間只要遭遇提示詞注入(Prompt Injection),或是背景執行了未受限制的外洩腳本,那些機密當場就已經被發送到攻擊者的伺服器了,根本輪不到你簡報完回頭去刪。

在對話框裡點「刪除」,就像是你把寫滿商業機密的明信片投進郵筒、寄給了全世界,回到家才把自己的草稿紙撕成碎片,催眠自己「沒人看得見」。

只要明文曾經出現在輸入框裡,你的信任邊界早就蕩然無存了。

二、AI 時代的 Secret,不只是一串 Key,而是你的整張底牌

過去寫傳統程式時,工程師眼中的「Secrets」非常單純: 就是資料庫密碼、SSH 私鑰,以及一串開頭為 sk-proj-... 的 API Key。只要把它們塞進 .env 檔案、不要 push 上 GitHub,世界就太平了。

但在 AI 與 Agent 時代,我們必須重新定義什麼叫「Secret」:

任何「一旦被對手看光,你的商業優勢或公司信譽就會歸零」的資訊,全部都是 Secret。

這包括:

尚未公開的演算法與系統架構缺陷

業務報價公式與特定客戶的議價底線

與工程師私下覆盤技術債的真實紀錄

未經去識別化的真實客戶個資(PII)

在過去,沒有人會把這些東西寫在伺服器密碼檔裡;但在今天,大家卻毫不猶豫地把這些核心底牌,當作 Prompt 的上下文(Context)整盤奉上。因為我們陷入了一個雙重焦慮:我們既渴望 AI 懂我、渴望它成為聰明的副手,卻又在無意間為它敞開了所有不該看的金庫。

三、讓它幹活,別給它鑰匙:Schema 就是你的護城河

問題來了:如果 AI 真的必須了解上下文才能幫你除錯、如果 Agent 真的必須打 API 才能幫你完成任務,我們該怎麼讓它「能辦事,卻碰不到真實機密」?

答案只有六個字:可用,但不可見。

我們不該把真實資訊直接塞給模型,而是必須在使用者與模型之間,架設一道本地的代理層(Gateway / MCP Server):

真實機密永不出境: 真實的產品細節、客戶資料與 API Key,死死鎖在你本地端的環境變數或資料庫裡。連線與計算永遠由本機的程式碼執行,模型本身連一個字元的密碼都摸不到。

Schema 就是防護邊界: 我們暴露給 AI 的不是整包資料,而是一組乾淨的「動作介面(Schema)」。例如 AI 只能呼叫 simulate_customer_questions(topic="PQC_General_Architecture"),這個動作的參數裡根本不准出現「真實專利細節」或「客戶名稱」。

語意脫敏與動態遮蔽: 在任何資料送進模型前,由本地的代理工具先把敏感關鍵字、客戶真名換成代號(例如 [COMPANY_A]、[PQC_ALGO_X])。AI 只需要理解「抽象的邏輯結構」就能推演問題,根本不需要知道背後的真金白銀是什麼。

這樣一來,就算外部模型哪天遭遇資料外洩,或者拿使用者的對話進行再訓練,它從你這裡拿到的也只是一堆毫無商業價值的代號與空架構。

結語:別當裸奔的指揮者

非技術人員最常犯的錯誤,是以為只要不用 AI 就最安全,或者誤以為用了 AI 就只能完全裸奔。

但成熟的資安思維從來不是二選一,而是邊界劃分。

當你叫 AI 幫你模擬客戶時,它是你的陪練員,不是你的合夥人;你請它陪你練拳,不需要把家裡的存摺密碼都交給它保管。把真實的 Secrets 留在身後,只把清洗後的動作交給它,這才是守住主導權的第一步。

但這又引出了一個更深層的問題: 如果我們成功把 API Key 藏在後端了,AI 只能呼叫工具,那我們又該怎麼限制它「能動用哪些工具、能拿多久的權限」?

當它代表你去敲外部服務的大門時,它拿的是你的萬能鑰匙,還是一張 5 分鐘就失效的訪客門禁卡?

明天,我們來聊聊 OAuth 2.1 與動態授權:如何別讓你的 Agent 拿著你的身分在外面為非作歹。


上一篇
為什麼我親手刪光了整套 Vibe Coding 的專案
下一篇
叫 AI 跑腿,不等於把家門鑰匙給它:從一段翻車 Demo 談 PKCE 的信任邊界
系列文
我做了一個Claude skill的掃毒軟體學到的那些事 共 25 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言