iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
自我挑戰組

《30 天用 GCP Security 打造企業級 AI 安全防線》 系列

企業導入生成式 AI 時,資安討論往往集中在「模型會不會被越獄」「Prompt 會不會被注入」——但在我實際協助金融、製造業客戶的顧問經驗裡,真正造成事故的破口,多數不在模型層,而在平台層:一組權限過寬的 Service Account、一個沒有邊界控制的 Vertex AI 專案、一把寫死在程式碼裡的 API Key。這 30 天,我想用 Google Cloud 原生的安全服務把企業導入 Google AI 服務所需的安全防線,一層一層建起來。

參賽天數 22 天 | 共 30 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 21

Day 21|Model Armor 與 Vertex AI 內建安全過濾機制

GCP 原生的「模型層防火牆」 Day19、Day20 談的是開源工具鏈(garak、NemoClaw),這篇要介紹 GCP 原生的對應方案:Model Arm...

2026-08-21 ‧ 由 Fngi 分享
DAY 22

Day 22|Binary Authorization 與 AI 模型供應鏈完整性

Day19 掃的是模型本身,這篇要問:你部署的到底是不是那個被掃過的版本 前面幾篇的防線,都建立在一個隱含假設上:你部署到生產環境的模型/容器映像,就是你測試過...

2026-08-22 ‧ 由 Fngi 分享
DAY 22

Day 23|Gemini Enterprise Agent Platform 的權限與資料流風險

一個值得注意的品牌重整:Vertex AI 與 Agentspace 的整併 在談這篇的技術內容之前,有個平台層級的變化值得先說明:Google 在 2026...

2026-08-24 ‧ 由 Fngi 分享
DAY 22

Day 24|Week 4 小結:模型與 Agent 層防線對照表

這週從「掃描」走到「治理」 Week 4 的五篇,其實是一條完整的鏈路:Day19 用 garak 找出模型層的弱點 → Day20 用 guardrail r...

2026-08-24 ‧ 由 Fngi 分享
DAY 22

Day 25|Security Command Center 對 AI Workload 的可視性

前面 24 篇建了很多道牆,這篇要問:誰在看這些牆有沒有被翻過 Week 2-4 建立了身份、網路、資料、模型、Agent 五層防線,但每一層的防護機制各自為政...

2026-08-28 ‧ 由 Fngi 分享
DAY 22

Day 26|Google Security Operations(原 Chronicle):建立 AI 安全事件的可觀測性

先更正一個名稱:這篇你可能一直叫錯了 如果你的簡報或架構圖裡還寫著「Chronicle」當作 SIEM 服務的名稱,需要更新一下:這項服務已經正式改名為 Goo...

2026-08-28 ‧ 由 Fngi 分享
DAY 22

Day 27|金融與醫療業案例:GCP Security 架構審查方法論

這篇的兩個案例都經過去識別化處理 以下兩個案例來自實際的顧問經驗,為保護客戶機密,人名、機構名稱、系統細節皆已去識別化改寫,僅保留架構審查方法論本身具有參考價值...

2026-08-28 ‧ 由 Fngi 分享
DAY 22

Day 28|用 SAIF Risk Self-Assessment 做企業 AI 安全自評

從「知道框架」到「實際自評」 這系列從 Day1 開始就把 SAIF 六大要素當成概念主軸,貫穿了 30 篇的骨架。走到這裡,該回到框架本身:Google 官方...

2026-08-28 ‧ 由 Fngi 分享
DAY 22

Day 29|MODA × OWASP × SAIF 三框架合規總表

三個框架,三種視角 這系列走到這裡,陸續引用了三個框架:台灣官方的《人工智慧風險分類框架》(Day4)、國際的 OWASP LLM Top 10(Day6)、以...

2026-08-29 ‧ 由 Fngi 分享

Day 30|系列總結:企業導入 AI 的 GCP Security 防線全景圖

30 天,一句話回顧 如果只能留一句話,這系列想說的是:企業導入 Google AI 服務時,安全防線不能只停在「這個模型安不安全」這一層——GCP 平台層的身...

2026-09-01 ‧ 由 Fngi 分享