跳到正文
>_ITDITDWeb 安全平台

术语表

什么是影子 AI?公司看不见的 AI 使用有哪些风险,组织和个人该怎么做

影子 AI 是员工在组织未批准或未管理的情况下把 AI 工具用于工作。讲解其风险(向 AI 输入机密或个人信息、AI 浏览器扩展、对邮箱和云盘的 OAuth 授权),以及不靠禁止、而靠批准工具和数据规则来管理的方法。

发布于 2026-10-05 更新于 2026-10-06 4 分钟阅读

影子 AI 是指公司不知情的情况下,AI 工具被用于工作。本文讲解会出什么问题,以及组织和个人各自该做什么。

含义:影子 IT 的 AI 版

影子 IT 是指员工把公司未批准的云服务或设备用于工作。影子 AI 是其中涉及 AI 工具的部分。它很少出于恶意,而是始于「想更快整理会议记录」「想更快修好这个 bug」之类的理由,用手边方便的工具来完成工作。

如今的影子 AI 不只是把文本粘贴到聊天机器人里。浏览器扩展会读取你打开的页面,AI 代理会连接到工作账号,读取并操作邮件和文件。

聊天机器人

把文本或文件粘贴到个人账号中

编程助手

发送内部源代码和配置文件

会议记录 AI

在外部服务中录制会议音频或屏幕

AI 浏览器扩展

可以读取你打开的工作页面

OAuth 授权

允许 AI 工具读取邮箱或云盘

持有 API 密钥的 AI 代理

代替你操作业务系统

影子 AI 的主要形式。越往右,交给 AI 工具的数据和权限越多。

为什么会发生

大多数情况下,原因是方便,以及公司没有提供替代方案。没有批准的工具、审批太慢,或者规则模糊到没人知道什么是禁止的。在这种情况下,人们就会用个人账号快速把工作做完。

2023 年 5 月,据报道三星电子在发现员工把内部源代码和会议内容上传到 ChatGPT 后,限制了内部对生成式 AI 的使用(Bloomberg、Fortune 等报道)。据报道,该公司担心发送到外部服务的数据难以取回和删除,并表示将自行开发用于翻译和摘要的内部工具。这是一个因想提高工作效率而输入数据的典型案例,被广泛引用。

会出什么问题

输入的数据
被提供方保存,视合同和设置可能被用于训练
授予的权限
OAuth 授权和 API 密钥让 AI 工具能访问邮箱和云盘
看不见的使用
公司说不清什么被发送到了哪里,出事后无法调查

1. 输入机密或个人信息

最常见的情况是把客户数据或内部文件粘贴到 AI 中。这些内容如何处理,取决于是个人版还是企业版方案,以及设置。根据截至 2026 年 10 月各提供方的官方文档整理如下:

提供方个人版方案企业版方案和 API
OpenAI可能被用于训练;可在设置中关闭默认不用于训练
Anthropic由用户选择是否允许用于训练(2025 年条款更新)不在该更新范围内(适用商业条款)
Google(Gemini)开启「保留活动记录」时,可能被用于训练和人工审核工作账号适用不同的数据处理条款

这张表只列出了要点。保存期限、为监控滥用而进行的保存、你提交的反馈的处理方式因提供方而异,条款也会变化。引入工具之前,务必查看官方帮助页面和隐私政策。

日本个人信息保护委员会在 2023 年 6 月 2 日的提醒中指出:如果企业未经本人同意,把包含个人信息的提示词输入生成式 AI 服务,而这些数据被用于生成回答以外的目的,该企业可能违反《个人信息保护法》。因此,它要求输入此类提示词的企业仔细确认提供方不会把数据用于机器学习。其他地区也有各自的规则,例如欧盟的 GDPR。

2. OAuth 授权和 API 密钥

当有人点击「使用 Google 登录」或「连接你的 Microsoft 账户」,允许 AI 工具读取邮箱或云盘时,该工具无需员工的密码就能持续读取业务数据。即使员工离职,在授权被撤销之前访问权限也依然存在。把业务系统的 API 密钥交给 AI 代理也是一样:密钥一旦泄露,该密钥能做的一切都可以从外部使用(→ .env 文件和 API 密钥的基础)。

3. AI 浏览器扩展

许多用于总结页面或润色文字的 AI 扩展,会请求读取你所打开页面内容的权限。这包括业务系统的画面、客户管理画面和内部门户。扩展在发布后也可能易主,或者通过更新改变行为。

4. 输出错误、权利和记录

AI 的输出包含错误。如果错误内容被直接发给客户,或者授权许可不明的代码被放进产品,责任由使用它的组织承担。而且,当业务往来留在个人账号中时,它们就不在审计和诉讼所需的记录保全(legal hold)范围内,公司将无法说明发生了什么。

如何防止通过生成式 AI 泄露数据

通过生成式 AI 发生的数据泄露,通常是因为输入的数据或授予的权限脱离了公司的控制。下面按泄露途径,列出组织和个人各自能做的事。

数据如何泄露组织要做的个人要做的
输入的内容被提供方保存并用于训练批准不把输入用于训练的企业版工具不把工作数据放进个人账号;个人使用时关闭训练
个人账号被盗,对话历史被读取让员工用公司账号(SSO)和多因素认证登录开启多因素认证,删除不再需要的历史记录
共享的对话链接让对话在公司外可见在 AI 规则中涵盖共享,并确认管理控制台能否限制创建链接前,确认对话中没有机密信息
OAuth 授权或扩展持续读取业务数据复查已授权的应用和扩展,并用许可清单加以限制允许之前先阅读授权画面上的权限
输出中的他人数据或错误被原样发出设置输出对外之前由人检查的环节使用之前检查输出中的事实和个人信息

公共机构怎么说

  • 日本个人信息保护委员会在 2023 年 6 月 2 日的提醒中警告普通用户:输入的个人信息可能被用于机器学习,并以不准确的形式被输出。它要求用户阅读提供方的条款和隐私政策,并据此判断输入什么内容。
  • 同一份提醒要求输入包含个人信息的提示词的企业,确认这在已公布的使用目的范围之内,并仔细确认提供方不会把数据用于机器学习。
  • 在「信息安全十大威胁 2026」(2026 年 1 月 29 日发布)中,日本 IPA(信息处理推进机构)把「围绕 AI 使用的网络风险」列为组织篇第 3 位,这是它首次上榜。因对 AI 理解不足而导致的意外数据泄露也包含在内。

企业版方案要检查什么

2026 年 10 月 6 日确认的各提供方官方文档写明,企业版方案的输入默认不用于训练。

  • OpenAI:ChatGPT Business、Enterprise、Edu 以及 API 的数据默认不用于训练模型
  • Anthropic:Claude for Work 和 API 等商业产品的输入和输出默认不用于训练(例外包括用户提交的反馈或错误报告)
  • Google:在 Gemini for Google Workspace 中,提示词被视为客户数据,未经客户事先许可或指示,不会用于训练生成式 AI 模型

签约之前,除了训练之外还要检查:保存期限和删除、管理员能否查看使用情况,以及是否支持 SSO。

本站的观点:企业版方案同样需要数据规则

「不用于训练」不等于「不保存」。即使是企业版方案,对话在提供方处保存多久也取决于合同和设置,而且为了监控滥用,可能会保存一段时间。此外,确认个人信息使用目的等法律义务,无论合同如何都依然存在。所以我们认为,企业版合同和数据规则两者兼备才能起作用。

面向组织:把它纳入视野

日本总务省和经济产业省发布的「AI 事业者指南」(最新为 2026 年 3 月 31 日的第 1.2 版),把在工作中使用 AI 的企业定位为「AI 使用者」,要求进行与风险相称的管理。针对影子 AI,现实的第一步是按以下顺序推进。

1

提供批准的 AI 工具

选择不把输入用于训练的企业版合同,并确认能否控制保存期限、管理员能否查看历史记录。公布可以使用的工具清单。先提供替代方案,是其他所有措施的前提。

2

制定简短的『哪些数据可以输入』规则

按照数据分类,定出一页纸就能写完的规则,例如「公开信息:可以;内部文件:仅限批准的工具;客户个人信息、密码、API 密钥和未公开的财务信息:绝对不可以」。拿不准时能查的一张简短表格,比冗长的规章更容易被遵守。

3

用 SSO 和管理控制连接起来

让员工用公司账号(SSO)登录批准的工具,以便在离职时切断访问。选择可以在管理控制台中查看使用情况和数据保存设置的方案(→ 组织的安全最低限度)。

4

复查 OAuth 授权和扩展

在 Google Workspace 或 Microsoft 365 的管理控制台中,定期复查员工授权的第三方应用,撤销不需要的授权。在可能的情况下,只允许连接到管理员批准的应用。在受管理的设备上,也用许可清单限制浏览器扩展。

5

检测与先问一声的渠道

DLP(数据防泄露)和 CASB(云访问可视化)产品,以及代理和 DNS 日志,可以显示到 AI 服务的流量和大量上传。目的不是惩罚,而是了解哪些工具正在被使用,使其成为批准的候选。同时配上可以迅速询问「这个工具能用吗?」的渠道和简短的培训。

只靠禁止

不提供替代方案就全面禁止 AI,往往会把使用推到个人手机和个人账号上。公司看不见这些使用,出问题时也常常说不清发送了什么。

批准工具加规则

不把输入用于训练的工具可以通过工作账号使用,可以输入的内容也有明确规定。使用情况在管理控制台中可见,员工离职时访问权限随账号一起终止。

本站的观点:先弄清实际在用什么

我们认为,影子 AI 的应对从弄清实际在用哪些 AI 工具开始,比从发布禁令开始更有效。看一眼 OAuth 授权清单和扩展清单,常常会发现没人预料到的工具。与其立即禁止发现的工具,不如考虑能否转为企业版合同,或用其他批准的工具替代。一旦大家知道「问一声就能用」,隐瞒的理由也就没有了。

面向个人

即使公司还没有 AI 规则,也要避免这些

不要把客户的姓名、联系方式等个人信息、密码、API 密钥、未公开的合同和财务文件粘贴到个人账号的 AI 中。如果不小心输入了 API 密钥,不要只是删除:要吊销该密钥并重新签发(→ 为什么泄露的凭据必须吊销而不是删除)。

  • 如果公司有批准的 AI 工具,就使用它
  • 个人的 AI 账号,请检查「不把内容用于训练」的设置和历史记录设置
  • 在「使用 Google 连接」之类的授权画面上,先阅读请求的权限(读取邮件、访问整个云盘等),再决定是否允许
  • 提防冒充 AI 工具的邮件和假登录页面(→ 什么是钓鱼)

接下来阅读

出处

  • 日本个人信息保护委员会,关于使用生成式 AI 服务的提醒(2023 年 6 月 2 日): ppc.go.jp
  • 日本个人信息保护委员会,关于使用生成式 AI 服务的提醒,附件 1(2023 年 6 月 2 日,日文): ppc.go.jp(PDF)
  • 日本总务省「AI 事业者指南」(第 1.2 版,2026 年 3 月 31 日): soumu.go.jp
  • IPA「信息安全十大威胁 2026」(2026 年 1 月 29 日,日文): ipa.go.jp
  • OpenAI Help Center「How your data is used to improve model performance」: help.openai.com
  • OpenAI「Business data privacy, security, and compliance」(2026 年 10 月 6 日确认): openai.com
  • Anthropic「Updates to Consumer Terms and Privacy Policy」(2025 年 8 月 28 日): anthropic.com
  • Anthropic Privacy Center「Is my data used for model training?」(商业产品,2026 年 10 月 6 日确认): privacy.claude.com
  • Google, Gemini Apps Privacy Hub: support.google.com
  • Google「Generative AI in Google Workspace Privacy Hub」(2026 年 10 月 6 日确认): knowledge.workspace.google.com
  • Bloomberg「Samsung Bans Staff's AI Use After Spotting ChatGPT Data Leak」(2023 年 5 月 2 日): bloomberg.com
  • Fortune「Samsung bans employee use of ChatGPT after data leak」(2023 年 5 月 2 日): fortune.com

FAQ

Q影子 AI 和影子 IT 有什么区别?
A

影子 IT 是员工使用公司未批准的云服务或设备的总称。影子 AI 是其中涉及 AI 工具的部分。区别在于,AI 通常是通过粘贴文本或文件来请求帮助的方式使用的,机密和个人信息很容易被输入进去;而且越来越多的工具会要求可以读取邮箱和云盘的 OAuth 授权或 API 密钥。

Q输入到 ChatGPT 等工具的内容会被用于训练吗?
A

取决于服务和设置。截至 2026 年 10 月,各提供方的官方文档写明:个人版方案可能会根据设置把内容用于训练,而企业版方案和 API 默认不用于训练。保存期限和例外情况因提供方而异,条款也会变化,请在使用前查看提供方的官方帮助页面和隐私政策。

Q在工作中全面禁止生成式 AI 就安全了吗?
A

只靠禁止并不能保证安全。如果禁止却不提供替代方案,人们可能会改用个人手机或个人账号,公司就看不见了。我们建议提供一个不把输入用于训练的批准工具,同时配上『哪些数据可以输入』的规则和咨询渠道。

Q作为个人,应该注意什么?
A

基本原则是:不要把客户的个人信息、密码或 API 密钥、未公开的内部文件粘贴到公司未批准的 AI 工具中。如果有批准的工具,就用它;拿不准时,问 IT 部门。个人的 AI 账号,请检查『不把内容用于训练』的设置和历史记录设置。

Q有通过生成式 AI 泄露数据的真实案例吗?
A

最常被引用的是 2023 年 5 月报道的三星电子案例。据报道,在员工把内部源代码和会议内容上传到 ChatGPT 之后,该公司限制了内部对生成式 AI 的使用(Bloomberg、Fortune 等报道)。这不是外部攻击:数据之所以脱离公司的控制,是因为有人为了提高工作效率把它输入了进去。会议录音被发送到记录类 AI、客户数据被粘贴到个人账号,也可能发生同样的事情。

Q输入到 ChatGPT 的信息会泄露吗?
A

你输入的内容会被发送并保存到 OpenAI 的服务器上,在个人版方案中可能会根据设置被用于训练。OpenAI 的官方文档写明,企业版方案(ChatGPT Business、Enterprise、Edu)和 API 默认不用于训练。除训练之外,账号被盗或公开的共享链接也可能让对话被看到。无论哪种方案,除非公司规则允许,否则不要输入客户的个人信息、密码或 API 密钥。

Q公司的生成式 AI 规则应该包含哪些内容?
A

至少五项:可以使用的工具清单;可以输入和不可以输入的内容(客户个人信息、密码、API 密钥、未公开的财务信息等);输出内容在对外之前的检查;申请 OAuth 连接或扩展的方式;以及拿不准时找谁咨询。控制在一页以内,并在工具或提供方条款发生变化时进行复查。