公司批准咗 Copilot,唔等於風險已經關閘。

重點摘要

8月31日資安分析指出,「影子 AI」已由員工私用 ChatGPT,進化成潛藏喺已核准工具入面。Claude Code、OpenAI Codex、GitHub Copilot 等正變成可擴展智能體執行環境:Skills、插件、Hooks、倉庫說明同 MCP 伺服器,可以決定智能體讀咩、跑咩指令、數據送去邊。IT 資產清單只見到「已核准應用」,睇唔到邊個安裝連去生產日誌、GitHub 寫入權,或者把會話送到外部端點。

公司批准咗 Copilot,唔等於風險已經關閘。

8月31日資安分析指出,「影子 AI」已由員工私用 ChatGPT,進化成潛藏喺已核准工具入面。Claude Code、OpenAI Codex、GitHub Copilot 等正變成可擴展智能體執行環境:Skills、插件、Hooks、倉庫說明同 MCP 伺服器,可以決定智能體讀咩、跑咩指令、數據送去邊。IT 資產清單只見到「已核准應用」,睇唔到邊個安裝連去生產日誌、GitHub 寫入權,或者把會話送到外部端點。

另一邊,歐盟 AI 法案令影子 AI 由資安問題變成合規問題。IBM 2026 年數據洩漏報告估計,未授權工具與約 43% 洩漏相關。有研究指近半大型企業員工定期把公司數據餵俾 IT 未核准工具,即使有官方方案,仍有八成員工繼續用「自己嗰套」。

資安團隊下一步唔係再問「准唔准買 Copilot」,而係要盤點插件、MCP 同倉庫級指令,否則批准過嘅工具,一樣可以變成隱形供應鏈。

延伸閱讀 · 相關服務與產品