2026 Orca AI 安全態勢報告

2026-08-27

Orca 2026 AI 安全態勢報告_banner

AI 的導入速度已遠超乎您的資安策略

本報告彙整來自 1,200 多家企業真實正式環境的遙測數據,深入檢視雲端環境中的 AI 資安現況。調查發現,AI 導入的推展速度與 AI 資安實踐的成熟度之間,正出現日益擴大的落差。

81%

導入 AI 套件的企業環境中,存在至少一項已知的資安漏洞

50%

AI 套件漏洞已有公開的漏洞利用程式

80%

採用 AWS SageMaker 的企業,完全直接沿用供應商預設組態運作

25-40%

跨 Anthropic、OpenAI 及 HuggingFace 的使用者,至少有一組 API Key 存放於未受妥善保護的不安全路徑

57%

採用 AWS Bedrock 的企業,在未部署安全防護機制的情況下即上線運行 Agent

55%

雲端 AI 服務企業用戶,同時混用四種或以上的不同 AI 服務架構

AI 已全面導入正式環境,資安防護卻尚未到位

AI 技術已徹底顛覆企業在雲端環境的開發、部署與營運模式,但資安防禦卻未能跟上變革的腳步。

僅僅兩年時間,AI 已從前期的測試專案升級為企業關鍵的正式營運系統。雖然相應的系統治理與存取控管機制皆已具備,但企業落實防護措施的進度卻大幅落後於 AI 部署的步調,在追求加速部署週期的壓力下,基礎資安防護(Hygiene Practices)經常遭到忽視。

本報告旨在協助決策與技術團隊釐清潛在威脅脈絡,並擬定立竿見影的資安防護策略。

2026 定義 AI 安全的關鍵趨勢

關鍵趨勢 #1

AI 導入已成主流,但資安防護仍停留在事後補救

AI 工作負載正大規模部署上線,然而系統強化機制的匱乏程度,與數年前雲端剛普及時的資安窘境如出一轍。

%

企業已導入 AI 來自建客製化應用程式

  • 80% 80%

但高達 80%企業使用受 Log4Shell 影響的相依套件

關鍵趨勢 #2

AI 套件漏洞氾濫、具可利用性,且未加以修補

導入 AI 套件的企業中,81% 存在至少一項已知的資安漏洞,平均 CVSS 風險評分更高達 8.79。

%

AI 套件漏洞已有公開的漏洞利用程式,相較於 2024 年報告中的 0.2%,出現了爆發性的增長

  • 99% 99%

99%已有修復方案的漏洞仍未被修補

關鍵趨勢 #3

各大雲端平台的加密防護機制形同虛設

三大公有雲皆面臨相同的防護缺口:AI 訓練資料、模型與 Inference Pipelines 僅依賴預設的供應商管理加密,缺乏更進一步的自主防護。

%

採用 AI 服務的企業,尚未配置客戶自行管理的加密金鑰(Customer-Managed Encryption Keys, CMEK)

  • 98% 98%

98%SageMaker Notebook 缺乏 CMEK 防護,是所有 AI 服務中最為脆弱的缺口

關鍵趨勢 #4

AI 擴展速度遠超乎資安治理能力

向量資料庫市場高度分散,導致多數企業難以建立跨平台的一致性資安政策。

%

AI 雲端用戶同時運行至少 4 種不同類型的 AI 服務

  • 19% 19%

19%企業更混用了 7 種以上 AI 服務

專家洞察

來自 Orca Security 執行長的一段話

AI 技術讓越來越多員工能以驚人的速度將產品快速部署至正式環境,但資安團隊的應對速度卻未能同步跟上。當人們建構產品與系統的方式發生改變,資安的運作方式也必須隨之改變。這份報告揭示了這個防護斷層,若要縮小差距,第一步就是讓資安團隊建立完整的風險洞察,以掌握 AI 所帶來的威脅,並進一步化被動為主動。

 

Gil Geron
Orca Security CEO 暨共同創辦人

2026 Orca AI 安全態勢報告

本報告彙整 2026 年第二季所蒐集的真實環境遙測數據,全面剖析實際環境中 AI 面臨的各項資安威脅與風險。

掌握最迫切的 AI 資安趨勢與核心挑戰,包括:

  • 橫跨 OpenAI、Anthropic 與 HuggingFace 等部署環境的 AI 憑證外洩風險
  • 鎖定 AI 套件與模型註冊庫的供應鏈攻擊
  • 自主代理程式在缺乏安全護欄與政策控管下直接運行於正式環境
  • 大規模出現的 AI 基礎設施組態配置錯誤與不安全預設值
  • 存在於 SageMaker、Azure OpenAI 與 Vertex AI 的加密防護斷層
  • 基礎模型透過 RAG 檢索增強生成架構直接串接企業內部敏感資料所衍生的風險
  • AI 服務擴展速度遠超乎資安治理能力與可視性
  • 協助團隊確認風險優先排序、降低正式環境風險的關鍵建議

進一步了解