AI 的導入速度已遠超乎您的資安策略
本報告彙整來自 1,200 多家企業真實正式環境的遙測數據,深入檢視雲端環境中的 AI 資安現況。調查發現,AI 導入的推展速度與 AI 資安實踐的成熟度之間,正出現日益擴大的落差。
81%
導入 AI 套件的企業環境中,存在至少一項已知的資安漏洞
50%
AI 套件漏洞已有公開的漏洞利用程式
80%
採用 AWS SageMaker 的企業,完全直接沿用供應商預設組態運作
25-40%
跨 Anthropic、OpenAI 及 HuggingFace 的使用者,至少有一組 API Key 存放於未受妥善保護的不安全路徑
57%
採用 AWS Bedrock 的企業,在未部署安全防護機制的情況下即上線運行 Agent
55%
雲端 AI 服務企業用戶,同時混用四種或以上的不同 AI 服務架構
AI 已全面導入正式環境,資安防護卻尚未到位
AI 技術已徹底顛覆企業在雲端環境的開發、部署與營運模式,但資安防禦卻未能跟上變革的腳步。
僅僅兩年時間,AI 已從前期的測試專案升級為企業關鍵的正式營運系統。雖然相應的系統治理與存取控管機制皆已具備,但企業落實防護措施的進度卻大幅落後於 AI 部署的步調,在追求加速部署週期的壓力下,基礎資安防護(Hygiene Practices)經常遭到忽視。
本報告旨在協助決策與技術團隊釐清潛在威脅脈絡,並擬定立竿見影的資安防護策略。
2026 定義 AI 安全的關鍵趨勢
關鍵趨勢 #1
AI 導入已成主流,但資安防護仍停留在事後補救
AI 工作負載正大規模部署上線,然而系統強化機制的匱乏程度,與數年前雲端剛普及時的資安窘境如出一轍。
%
企業已導入 AI 來自建客製化應用程式
- 80%
但高達 80%企業使用受 Log4Shell 影響的相依套件
關鍵趨勢 #2
AI 套件漏洞氾濫、具可利用性,且未加以修補
導入 AI 套件的企業中,81% 存在至少一項已知的資安漏洞,平均 CVSS 風險評分更高達 8.79。
%
AI 套件漏洞已有公開的漏洞利用程式,相較於 2024 年報告中的 0.2%,出現了爆發性的增長
- 99%
99%已有修復方案的漏洞仍未被修補
關鍵趨勢 #3
各大雲端平台的加密防護機制形同虛設
三大公有雲皆面臨相同的防護缺口:AI 訓練資料、模型與 Inference Pipelines 僅依賴預設的供應商管理加密,缺乏更進一步的自主防護。
%
採用 AI 服務的企業,尚未配置客戶自行管理的加密金鑰(Customer-Managed Encryption Keys, CMEK)
- 98%
98%SageMaker Notebook 缺乏 CMEK 防護,是所有 AI 服務中最為脆弱的缺口
關鍵趨勢 #4
AI 擴展速度遠超乎資安治理能力
向量資料庫市場高度分散,導致多數企業難以建立跨平台的一致性資安政策。
%
AI 雲端用戶同時運行至少 4 種不同類型的 AI 服務
- 19%
19%企業更混用了 7 種以上 AI 服務
專家洞察
來自 Orca Security 執行長的一段話
AI 技術讓越來越多員工能以驚人的速度將產品快速部署至正式環境,但資安團隊的應對速度卻未能同步跟上。當人們建構產品與系統的方式發生改變,資安的運作方式也必須隨之改變。這份報告揭示了這個防護斷層,若要縮小差距,第一步就是讓資安團隊建立完整的風險洞察,以掌握 AI 所帶來的威脅,並進一步化被動為主動。
Gil Geron
Orca Security CEO 暨共同創辦人
2026 Orca AI 安全態勢報告
本報告彙整 2026 年第二季所蒐集的真實環境遙測數據,全面剖析實際環境中 AI 面臨的各項資安威脅與風險。
掌握最迫切的 AI 資安趨勢與核心挑戰,包括:
- 橫跨 OpenAI、Anthropic 與 HuggingFace 等部署環境的 AI 憑證外洩風險
- 鎖定 AI 套件與模型註冊庫的供應鏈攻擊
- 自主代理程式在缺乏安全護欄與政策控管下直接運行於正式環境
- 大規模出現的 AI 基礎設施組態配置錯誤與不安全預設值
- 存在於 SageMaker、Azure OpenAI 與 Vertex AI 的加密防護斷層
- 基礎模型透過 RAG 檢索增強生成架構直接串接企業內部敏感資料所衍生的風險
- AI 服務擴展速度遠超乎資安治理能力與可視性
- 協助團隊確認風險優先排序、降低正式環境風險的關鍵建議
進一步了解