Shadow AI 是在组织核准控制之外使用 AI——常在个人账户上。
只封锁会在接触时失败。 人会继续交付,只是离开你的 log。现代回应是比个人卡更快的治理控制平面。见一项目一密钥、治理清单。
样态
个人 ChatGPT/Claude 座位、脚本里个人 API key、未追踪 SaaS AI 功能、影子闸道与重复钱包。
核准路径
快速建项目(组织)、符合 SDK 习惯的密钥(auth、quickstart)、沙盒分配(花费上限)、人看得懂的白名单(目录 vs 权限)、资安可查的 log(监控)、外泄 runbook。
更现代的做法
Horizon AI 让导入从 PoC 第一天就有治理;ATP Token 是产品控制平面。
常见问题
什么是 Shadow AI?
在核准身份、采购、资料与日志控制之外的 AI 使用。
为什么 Shadow AI 有风险?
资料外泄、无主花费、永不撤销的密钥、零稽核。
禁止 AI 工具能阻止 Shadow AI 吗?
通常不能;要提供更好走的核准路径。
如何减少 Shadow AI 又不拖慢团队?
快速项目密钥、白名单、沙盒预算、相容闸道。
外泄 API 密钥算哪一种?
Shadow 邻接失败,直到发票才被看见。
