白話說明
當 AI 代理能讀取公司資料並採取動作時,安全不能是事後補上的政策文件。它必須內建在系統的設計中:密碼與金鑰存放在哪裡、每個代理能接觸到什麼、以及它做過的一切都有紀錄。
為什麼 Jenks 這樣想
- 在 Babylon Labs,他一開始就在 AI 架構中納入安全、憑證處理與稽核紀錄,而不是事後再加一層政策。
- 在他打造的 Hall for Murrumbeena 競選平台上,AI 代理可以準備動作,但需由人來核准。
- 他緊密追蹤 AI 代理的安全作法:代理永不接觸機密、工具在沙箱中執行,以及用閘道控制代理能觸達的範圍。
他怎麼做
- 不在提示中放金鑰,並只給每個工具所需的最小存取權。
- 保留稽核軌跡,並在上線前先行測試。
這對你意味著什麼
向任何 AI 供應商或內部團隊提出三個問題:憑證放在哪裡?代理能自行做什麼?我們能看到它的操作紀錄嗎?