Shadow AI 是在組織核准控制之外使用 AI——常在個人帳戶上。
只封鎖會在接觸時失敗。 人會繼續交付,只是離開你的 log。現代回應是比個人卡更快的治理控制平面。見一專案一金鑰、治理清單。
樣態
個人 ChatGPT/Claude 座位、腳本裡個人 API key、未追蹤 SaaS AI 功能、影子閘道與重複錢包。
核准路徑
快速建專案(組織)、符合 SDK 習慣的金鑰(auth、quickstart)、沙盒分配(花費上限)、人看得懂的白名單(目錄 vs 權限)、資安可查的 log(監控)、外洩 runbook。
更現代的做法
Horizon AI 讓導入從 PoC 第一天就有治理;ATP Token 是產品控制平面。
常見問題
什麼是 Shadow AI?
在核准身份、採購、資料與日誌控制之外的 AI 使用。
為什麼 Shadow AI 有風險?
資料外洩、無主花費、永不撤銷的金鑰、零稽核。
禁止 AI 工具能阻止 Shadow AI 嗎?
通常不能;要提供更好走的核准路徑。
如何減少 Shadow AI 又不拖慢團隊?
快速專案金鑰、白名單、沙盒預算、相容閘道。
外洩 API 金鑰算哪一種?
Shadow 鄰接失敗,直到發票才被看見。
