資安公司阿卡邁科技(Akamai)最新發布的《2026年企業AI使用風險報告》指出,企業內部員工未經IT部門批准或監管而使用的「影子AI」工具,其潛藏的資安風險並非廣泛分布,而是高度集中在少數高頻使用的「超級用戶」身上。這項發現挑戰了許多企業目前採用的粗略式AI治理政策。
報告揭示,僅佔員工總數5%的AI超級用戶,其AI工具使用頻率是其他員工的12倍,且平均對話提示數量達18個以上,遠高於一般員工的5個。這些高頻使用者是將AI從草稿輔助工具轉變為嵌入式協作者的關鍵族群,卻也同時擴大了影子AI的範疇,將更多敏感資料上傳至AI提示中,甚至部署在企業內部運作卻不受現有控制的自主AI代理(AI Agent)。阿卡邁科技企業安全產品與工程副總裁 Or Eshed 形容,AI已不再只是生產力工具,更像是擁有企業金庫門禁卡的虛擬同事。
報告數據顯示,近一半(47.11%)的企業AI對話是透過個人身份而非企業管理的帳號進行,導致資安與合規團隊無法掌握這些活動。此外,14.4%的對話經由連結個人免費訂閱的企業電子郵件進入AI模型,即便登入企業帳號,敏感提示仍可能被用於公開模型的訓練。在AI瀏覽器及整合開發環境(IDE)的擴充功能方面,有16.31%存在已知的CVE(共同弱點與暴露,指已被識別的資訊安全弱點)漏洞,高於一般瀏覽器擴充功能的10.80%,且近75%要求高或關鍵權限,這些都讓企業面臨「CometJacking」等攻擊風險,可能導致內部檔案外洩或API金鑰、原始碼被竊取。
報告也發現,具備治理控制措施的AI平台能有效維護企業身份識別系統。例如,Gemini Enterprise 有98.15%的互動發生在企業身份系統內,而Microsoft Copilot for M365 則有90.55%。相較之下,一般消費者導向的AI服務,如 DeepSeek 有高達99.8%的使用是透過個人帳號,ChatGPT(61.36%)、Claude(61.09%)和 Microsoft Copilot Standard(63.92%)也都是個人身份使用佔主導地位。
阿卡邁科技強調,最能提升生產力的AI用戶,同時也是風險最高的一群。因此,企業的AI資安工作應集中於追蹤AI使用強度,而非僅是普及化管理。報告建議,企業應重新評估資安策略,例如:根據AI使用強度而非人數來劃分員工風險層級、透過單一登入(SSO)強制使用企業身份驗證以阻擋未經管理的個人登入、稽核連結免費個人訂閱的企業電子郵件,並將AI代理與擴充功能視為擁有特權的身份進行治理,審查其漏洞與權限請求。