AI 安全 • 企業治理 • 白皮書

預設 的悖論

在代理式自主的時代,守護人類與 AI 的前線

一套 《財星》百大企業的 AI 招聘系統 遭預設密碼入侵,該密碼為 "123456" ,加上未修補的 API 漏洞—外洩 6,400 萬 筆求職者紀錄,包括人格測評與行為側寫。

這不是一次高明的攻擊,而是安全衛生的系統性失敗,也說明了為什麼 深度 AI 架構 必須取代脆弱的「API 包覆層」模式。

閱讀白皮書
6,400 萬
McHire 外洩事件中曝光的紀錄
求職者個資 + 心理計量資料
123456
讓一切崩潰的管理員密碼
自 2019 年起啟用,無 MFA
440 萬美元
2025 年資料外洩的平均成本
IBM 安全報告
五層
縱深防禦框架
Veriprajna 標準

當 AI 被當成表面層,一切都會崩壞

Paradox 事件證明:AI 安全的失敗並非模型的失敗—而是基礎設施與治理的失敗。「包覆層」經濟在結構上極為脆弱。

給 CISO 與安全團隊

您的 AI 供應商的憑證衛生,就是您的攻擊面。第三方 AI 包覆層會繼承供應鏈的每一項漏洞—預設密碼、閒置帳號、未修補的 API。

  • 供應商憑證竊取造成的供應鏈風險
  • 閒置管理員帳號缺乏生命週期管理
  • 缺乏 Zero-Trust 身分驗證

給法務與合規團隊

GDPR 罰款最高可達全球營業額的 4%。歐盟 AI 法案將 HR AI 歸類為「高風險」。預設密碼正是「合理安全」的反面—讓企業暴露於鉅額集體訴訟責任。

  • GDPR:最高 €20M 或營業額的 4%
  • CCPA:每名消費者每起事件 $750 的法定賠償
  • 歐盟 AI 法案:最高 €35M 或營業額的 7%

給 CXO 與董事會

到 2026 年,AI 治理將是參與市場的前提—而非自願性的作為。以「堪用就好」的態度看待 AI 安全,是資產負債表上一顆正在倒數的未爆彈。

  • 高風險 AI 的強制風險評估
  • AI 事件的董事會層級問責
  • 從「被保全」的工具,轉向「被治理」的系統
事件分析

系統性崩潰的剖析

McHire 外洩事件始於好奇心,而非惡意。著手調查使用者對「Olivia」聊天機器人抱怨的安全性研究人員發現,糟糕的使用體驗其實是更深層架構失修的症狀。

階段 1 — 憑證遭竊

預設密碼:"123456"

研究人員發現一個供 Paradox 員工使用的管理入口網站,其防護僅靠 "123456" 同時充當帳號與密碼。此帳號自 2019 年起即啟用卻無人監管—沒有 MFA,也沒有除役流程。

CRED_CHECK > admin:123456
STATUS > AUTHENTICATED
MFA > NONE
LAST_AUDIT > NEVER
階段 2 — IDOR 漏洞利用

不安全的直接物件參照

取得管理員權限後,API 卻未針對特定物件識別碼驗證授權。只要在網址列逐一列舉求職者 ID 編號,完整紀錄—姓名、電子郵件、電話號碼、聊天紀錄與人格測評—便全部曝光。

GET /api/applicant/{id++}
RESPONSE > 200 OK [FULL_RECORD]
AUTH_CHECK > BYPASSED
SCOPE > ~64,000,000 筆紀錄
根本原因 — NEXUS STEALER

憑證供應鏈

一名 Paradox.ai 開發人員的裝置感染了 Nexus Stealer 惡意軟體,數百組密碼因此外流—其中許多強度不足,且在內部與第三方服務間重複使用。這台裝置的單點淪陷,暴露了與 Pepsi、Lockheed Martin、Lowes 及 Aramark 相關帳號的憑證。

MALWARE > Nexus Stealer (form grabber)
EXFIL > 數百組密碼,皆為重複使用的密碼
VECTOR > 單一開發人員裝置(越南)
2025 年 6 月 30 日 — 補救措施

數小時內完成修補—但損害早已造成

Paradox 在接獲通知後數小時內便撤銷閒置憑證並修補 API 端點。但更廣泛的教訓仍在:一家《財星》百大企業的安全,竟然完全繫於第三方 AI 供應商的憑證衛生。

曝光的資料群組

資料類別 曝光內容 失效點
核心識別資訊 完整姓名、電子郵件、電話號碼、IP 位址 預設密碼 / 無 MFA
互動日誌 與「Olivia」的 AI 聊天紀錄、情緒分析 IDOR API 漏洞
心理計量資料 人格測驗結果、行為篩選分數 不安全直接物件參照
流程中介資料 面試逐字稿、排程歷史、時間戳記 閒置管理員帳號未除役

API 包覆層陷阱

根本的區別在於:AI 安全性(safety) 保護人們免受有害輸出之害。而 AI 安全(security) 保護的是整個技術堆疊免受攻擊者侵害。McHire 的失敗屬於 security 層面—AI 本身運作正常,問題在於基礎設施千瘡百孔。

基礎
安全
資料情境
整合
治理
第三方 API(OpenAI/Claude)
無法控制模型行為
事後加裝(WAF、標準驗證)
僅防守邊界
簡單的提示詞堆疊
缺乏具狀態的記憶層
脆弱的一次性連接器
易碎的第三方鏈結
臨時拼湊或付之闕如
未對齊任何框架
客製化/微調並內建邏輯
AI 作為架構原語
內嵌式(Zero-Trust、MCP、護欄)
五層縱深防禦
具狀態事實帳本的 RAG(檢索增強生成)
持久且可稽核的記憶
標準化 MCP + 代理式階層
由協定治理的工具存取
對齊 ISO 42001 / NIST AI RMF
可認證的治理

「一種 深度 AI 方法會將 AI 模型視為架構原語—就如同資料庫或訊息佇列。這需要新的抽象: 提示路由器、記憶層與回饋評估器 讓系統能像企業技術堆疊中傳統、可稽核的元件一樣運作。」

— Veriprajna 技術白皮書,2025

對人的衝擊

心理計量威脅

不同於信用卡或密碼,人格測評與行為側寫 無法重設。它們與身分永久綁定。一旦外洩,便會引發「預測性危害」—推斷出的特質淪為操弄的工具。

外洩事件受害者的心理影響

睡眠障礙 85%
壓力程度升高 77%
信任侵蝕(難以信任他人) 70%
無力感 66%
慢性頭痛 / 身體化疼痛 57%

根據關於數位事件心理危害的同儕審查研究

不可逆的曝光

人格測驗結果量化了內在性格,卻不像信用卡可以掛失取消。受害者每次投遞新工作,都感到「再度受創」,深怕外洩的側寫會無限期跟隨著自己。

預測性危害

AI 側寫可從行為資料推斷政治立場、健康狀況或情緒穩定性。這些側寫一旦外洩,個人便可能遭到未經授權方的操弄。

心理健康影響

學術研究將個人資料曝光與焦慮、憂鬱及創傷後壓力症候群(PTSD)連結起來。數位事件造成的心理創傷,往往與實體攻擊一樣嚴重。

羞恥與污名

自動篩選「不合格」紀錄一旦公開,會帶來深刻的羞恥與污名。求職者擔心自己的落選側寫,會在整個產業損及其未來的機會。

監管的重重考驗

這起外洩觸發多套彼此重疊的法律框架。預設密碼正是「合理安全」的反面—讓企業暴露於層層相加的法律責任。

EU

GDPR

一般資料保護規範

  • 對自動化決策要求解釋的權利
  • 要求人工審查 AI 處理的權利
  • 資料最小化與目的限定
€20M / 4%
最高罰則(以較高者為準)
CA

CCPA / CPRA

《加州消費者隱私法》

  • 拒絕自動化決策的選擇退出權
  • 須符合「合理安全」標準
  • 外洩事件的私人訴權
$750/每人
每名消費者每起事件的法定賠償
AI

歐盟 AI 法案

《人工智慧法案》

  • HR AI 被歸類為「高風險」
  • 強制風險評估與稽核
  • 人工監督要求
€35M / 7%
最高罰則(以較高者為準)
Veriprajna 標準

五層縱深防禦

假定基礎模型是無法從內部修補的「黑盒子」。安全必須以同心且相互獨立的層層環繞編織而成。點擊每一層深入了解。

AI
L5:輸出
L4:金絲雀
L3:中介
L2:啟發式

點擊任一圓環,探索各道防禦層

治理框架

三個相互扣合的框架構成企業 AI 治理的基石:管理系統、風險評估,以及技術性漏洞緩解。

ISO/IEC 42001

AI 管理系統(AIMS)

C5
領導力
高階管理層的承諾;AI 要求融入所有業務流程
C6
規劃
識別並評估 AI 特有的風險;建立透明度與安全性目標
C8
作業控制
嚴謹的規劃、影響評估與生命週期變更管理
C9
評估
持續監控與內部稽核,確保 AIMS 的有效性

NIST AI RMF

風險管理框架

GOV
治理
針對可信賴 AI 的組織問責、政策與文化
MAP
對映
依特定系統與部署環境,定位 AI 風險的脈絡
MEA
衡量
運用適當的指標與測試,量化並追蹤 AI 風險
MAN
管理
配置資源,並對已識別的風險實施因應措施

OWASP Top 10

LLM 與代理式 AI(2025)

ASI01
代理目標劫持
惡意內容改變代理的核心行為與目標
ASI02
工具誤用
誘騙代理將合法工具武器化以達成有害目的
LLM06
敏感資訊洩漏
個資透過模型輸出意外曝光
T1
記憶污染
將惡意資料注入代理的長期記憶

2026 年 AI 安全路線圖

為期 90 天的執行計畫,協助 CXO 從「堪用就好」轉向可防禦的 AI 治理。

90 天
盤點 AI 曝露面
為企業內所有的 AI 模型、應用程式與第三方相依元件建立完整清冊。繪製 AI 與敏感資料互動的每一個接觸點。
繪製資料權限地圖
識別所有可存取個資、財務紀錄或關鍵工具的代理。繪製其權限範圍,揪出過度授權的帳號與閒置憑證。
Zero-Trust 身分
為 AI 堆疊中所有的人類與非人類行為者,實作唯一的加密身分。每個服務、代理與管理員都被持續驗證。
抗網路釣魚 MFA
為與 AI 基礎設施相關的每一個管理介面與工具部署 MFA。可行時優先採用硬體金鑰,而非 SMS/TOTP。
除役稽核
進行全公司稽核,識別並移除所有閒置或遺留的憑證。為帳號的建立、審查與終止建立自動化的生命週期政策。
MCP 伺服器治理
為 Model Context Protocol(MCP)伺服器建立經過把關的註冊制度。確保 AI 代理只透過受控管道,與經核准、經稽核的資料來源互動。
行為監控
部署即時儀表板,偵測自主代理的「目標漂移」或異常的工具使用。標記並隔離展現異常行為模式的代理。
人類在迴路(HITL)
對任何破壞性操作,或涉及高價值財務資料、憑證變更、對外通訊的動作,實施強制的人工核准關卡。
FAQ

常見問題

McHire 外洩事件如何因一組預設密碼而曝光 6,400 萬筆求職者紀錄?

安全性研究人員發現,Paradox.ai 的管理入口網站同時使用 '123456' 作為帳號與密碼——該帳號自 2019 年起即處於啟用狀態,沒有 MFA,也沒有任何稽核軌跡。通過驗證後,一個不安全的直接物件參照(IDOR)漏洞讓攻擊者得以列舉求職者 ID,進而曝光完整紀錄,包括姓名、電子郵件、電話號碼、與 'Olivia' 聊天機器人的 AI 對話紀錄,以及人格測評分數。根本原因追溯到一台開發人員裝置感染了 Nexus Stealer 惡意軟體,數百組重複使用的密碼因此外流,牽涉 Pepsi、Lockheed Martin 與 Lowes 等客戶。

Veriprajna 的企業 AI 安全五層縱深防禦框架是什麼?

該框架將 AI 模型視為無法從內部修補的黑盒子,並以五個同心且相互獨立的安全層加以包裹:第 1 層(核心)在模型行為周圍提供啟發式護欄;第 2 層執行中介層級的提示與情境驗證;第 3 層部署金絲雀權杖與蜜罐偵測,抵禦對抗性探測;第 4 層實作輸出掃描與內容過濾;第 5 層提供最外層的治理外殼,對齊 ISO 42001 與 NIST AI RMF,涵蓋 MCP 伺服器治理,以及用於偵測自主代理目標漂移的行為監控儀表板。

為何 AI 系統的心理計量資料曝光被視為不可逆的危害?

不同於信用卡號或密碼,人格測評與行為側寫與個人的身分永久綁定,無法重設或重新核發。一旦外洩,便會引發「預測性危害」——推斷出的政治立場、健康狀況或情緒穩定性等特質,成為未經授權方操弄的工具。研究顯示,85% 的外洩受害者出現睡眠障礙,77% 回報壓力升高,70% 遭受長期的信任侵蝕。心理層面的衝擊往往與實體攻擊一樣嚴重,更深知這些曝光將跟隨自己走過每一次未來的求職。

一組預設密碼主宰的時代: "123456" 必須終結。

AI 的未來屬於 AI 原生組織—一種將安全、倫理與治理植入其架構 DNA 的組織。

超越單純的 API 呼叫,擁抱 ISO 42001 與 NIST AI RMF 的嚴謹要求,企業便能將 AI 從潛在負債轉化為 可防禦的策略性資產。所需的轉變:從把 AI 視為需要被「保全」的工具,轉為把 AI 視為必須被「治理」的邏輯引擎。

AI 安全評估

  • 全堆疊 AI 漏洞稽核
  • 第三方供應商供應鏈審查
  • 憑證生命週期與存取權限盤點
  • ISO 42001 / NIST AI RMF 差距分析

深度 AI 導入

  • 五層縱深防禦架構
  • MCP 伺服器治理與代理監控
  • Zero-Trust 身分導入
  • HITL 核准關卡與行為儀表板
透過 WhatsApp 聯繫
閱讀完整技術白皮書

完整分析:外洩事件事後剖析、憑證供應鏈、包覆層與深度 AI 架構對比、心理計量威脅建模、法規框架、五層防禦規格,以及 CXO 治理路線圖。

社群媒體

同步發佈於