Uber给AI限额引热议,企业安全设计需重构以应对自动化挑战

近年来,人工智能技术在企业中的应用日益深入,从代码编写到业务流程自动化,AI已成为提升效率的重要工具。然而,随着AI的普及,其带来的安全风险也逐渐显现。2023年4月,三星电子半导体部门工程师因将内部...

人工智能

近年来,人工智能技术在企业中的应用日益深入,从代码编写到业务流程自动化,AI已成为提升效率的重要工具。然而,随着AI的普及,其带来的安全风险也逐渐显现。2023年4月,三星电子半导体部门工程师因将内部源代码和会议记录输入ChatGPT而引发数据泄露事件,这一案例凸显了企业在AI使用中的安全漏洞。

在此背景下,Uber近日宣布对其AI系统实施限额管理,这一举措引发了业界广泛关注。根据Uber发布的安全通报,攻击者通过冒充IT支持的方式绕过多因素认证,成功进入内网并获取多个内部工具权限。这一事件揭示了一个关键问题:当安全机制被频繁绕开时,传统的"额外路径"安全设计已无法适应现代企业的高效运作需求。

HavenlonLabs创始人陈明远在接受采访时表示,安全机制被绕开的核心原因在于摩擦放错了位置。"过去二十年,企业安全设计是在业务流程之外增加一条额外路径,但这种设计在高频重复操作中必然会催生用户寻找捷径的行为。"他进一步指出,AI自动化放大了旧安全体系的缺陷,仅判断操作者身份的传统入口授权方式已无法适配自动化执行的特性。

针对这一问题,专家建议企业应将安全控制嵌入业务执行链路本身。具体而言,可以采取以下措施:首先,在结果发生前拦截风险,提前把安全边界写入系统;其次,合理分配摩擦,仅对超过风险阈值的操作设置阻拦;最后,保留完整执行记录以明确责任。这种设计不仅能满足AI自动化的效率需求,也能确保安全性和可追溯性。

图片

值得注意的是,Uber的限额管理并非简单的工具禁用,而是对企业安全设计的一次深刻反思。这一举措表明,随着AI在企业中的深度应用,单纯的技术管控已不足以解决问题,企业需要从根本上重新设计安全架构,将安全控制与业务流程深度融合。