
ModelFold 編輯部
我們報道 AI 如何真正落地於企業之中。文章以具名資料來源為起點,清楚區分查證所得與編輯觀點,並依據有文件記錄的編採監控,運用 AI 協助研究及草擬。本刊不能取代個別專家的審閱。
為問責的人工智能計劃提供清晰、以資料來源為本的實用資訊。
以逐項能力為控制單位,說明企業如何界定 AI 助理可用資料、工具身份、最小權限、行動上限與逐次批准,並把拒絕、交接、稽核證據、上線測試、持續監察及變更覆核連成可執行的服務合約,讓產品、保安、身份管理與營運負責人在推出前看清責任,推出後追查每次決定及按風險收窄權限。

AI 助理真正的邊界,是模型外圍可執行、可查核的服務合約,而不是系統提示內一句「不要發送」。只要助理仍握有可發送訊息的工具和憑證,文字禁令便不是權限控制。若團隊把整個助理一次過授權,普通查詢亦可能沿用無關資料、過大權限或不合適的行動路徑;較穩妥的做法,是把搜尋、摘要、草擬、更新、發送、刪除和批准逐項拆開,分別設定資料、身份、工具、上限、證據、測試及負責人。
決策摘要

團隊應先寫一項一句式服務章程,再把章程拆成用戶看得到的具體能力。可採用這個句式:「對於合資格用戶,助理可運用獲批資訊範圍處理指定工作,產生獲准結果,但不可作出列明的後果性決定。」當中的「協助」或「管理」必須改寫成搜尋、摘要、建議、草擬、更新、發送、刪除或批准等操作。連接工具前,還要列明用戶、部署環境、支援工作、知識限制、人手監督、風險負責人和禁止結果。NIST AI RMF 要求機構記錄用途、支援工作、知識限制、應用範圍與監督;OWASP 則主張只暴露最低所需工具功能。以能力作控制單位,是根據這些原則整理出的實務方法,並非任何一方規定的架構。

情境限制應是一個資訊封套,界定能力可接觸甚麼資料及信任邊界,而不只是模型可容納多少文字。每項能力須列出獲批系統、紀錄種類、資料分類、物件篩選、日期範圍、時效要求、用戶原有權益及禁止資料。NIST 的 Map 成果把知識限制、應用範圍及輸出使用監督列為應記錄事項;因此,擴大情境視窗不會增加資料權限,也不會令缺乏證據的內容變真。所需紀錄無法存取、缺漏或過時時,服務應拒絕回答或清楚限定結論。
外來訊息、附件、文件、API 回應和檢索內容應視為不可信內容,不能悄悄變成服務指令。會話紀錄與持久記憶亦要分開設計:甚麼可在同一會話沿用、甚麼經驗證後才可保存、如何隔離不同用戶及會話、何時失效和刪除,以及哪些敏感資料永不寫入記憶。OWASP 的相關指引同時涵蓋保存前驗證、隔離、期限、容量、敏感資料覆核及完整性保護,但具體數值須按服務、私隱和紀錄政策制定。

身份驗證、授權和批准必須分開判斷,而真正限制資源及操作的地方,應是工具閘道和下游系統,不是模型。身份驗證回答「目前是誰或哪個工作負載」;授權回答「這個身份可否對指定資源執行指定操作」;批准則回答「負責人是否接受眼前這一項建議行動」。團隊要明確選擇委託用戶權限或受控工作負載身份,不能暗中借用高權限操作員帳戶。工具亦應只提供經參數驗證的窄操作,限制動詞、資源、物件、欄位、目的地、憑證期限及權杖受眾,避免提供廣泛郵箱、資料庫、瀏覽器或指令殼存取。OWASP 要求最低下游權限並保留用戶授權脈絡;NCSC 亦建議最小權限、安全預設及外部失效保障。MCP 的最小範圍和資源綁定可作受保護 MCP 整合的參考,但不是所有工具的通用規格。
對話可以連續,權限卻應拆成細小而獨立執行的能力。

每項能力都要有明確行動上限;越接近改變外部狀態,越需要獨立而強的控制。以下階梯是根據最小工具、下游授權和外部保障原則整理的實務綜合,不是通用風險分級。草擬與發送要分開,可逆紀錄更新與破壞性變更要分開,提出方案與承擔決定亦要分開。對有實質外部影響的行動,介面應先展示可檢查預覽,再把批准綁定於行動者、工具、目標、正規化參數、時間和有效期,並在執行前重新驗證。批准只接受該項建議行動,不能補回缺失授權、擴大常設權限或令禁止決定變成可做。

拒絕、安全的部分協助、人手交接及保安升級應設計成正式服務結果,並各有真正停止條件。原因可包括工作不在範圍、資料不合資格、授權不足、需要批准、證據缺漏或過時、需要專業判斷、依賴服務不可用、營運上限已達或偵測到保安訊號。回應要用清楚語言交代邊界,但不披露敏感政策細節;未完成來源檢查、工具呼叫、批准或寫入時,絕不能聲稱成功。仍安全的部分可以是草稿、核對清單或補充資料要求。NIST 把超出知識限制時安全失效納入評估成果;NCSC 則要求事故計劃、升級情境、受訓應變人員及高質素稽核紀錄。

團隊應為每項用戶可見操作填寫一列能力設計畫布,並把每列直接連到可執行控制、證據、測試、營運指標和責任人。欄位至少涵蓋合資格行動者與驗證方式、資訊封套、會話及記憶、窄工具操作、行動身份及資源範圍、行動上限與批准、各類運作限制、拒絕與安全部分協助、證據紀錄、評估情境、監察指標及升級擁有者。畫布若只是一份文件而沒有工具政策、日誌事件、測試個案和停用權,便未成為服務控制。
| 能力 | 資訊及工具邊界 | 行動上限及批准 | 證據、測試、指標及負責人 |
|---|---|---|---|
| 尋找及摘要合資格個案 | 以職員委託身份唯讀存取其本身可見的指定帳戶及近期個案;排除其他帳戶、憑證及隱藏管理備註。 | 只可回答或摘要;無證據、跨帳戶或資料過時便拒絕或限定答案。 | 記錄能力、政策、個案識別碼、檢索結果及拒絕原因;測試跨帳戶、隱藏備註、過時資料和附件注入;服務負責人處理資料品質或保安異常。 |
| 建立回覆草稿 | 只使用合資格個案、獲批知識文章及回覆政策,並只寫入非最終草稿區;完全沒有發送工具。 | 上限為草擬;缺乏政策依據、涉及未獲授權承諾或敏感資料時,留下標記並交合資格覆核人。 | 記錄來源、範本、政策版本、草稿、缺乏支持標記及覆核結果;監察標記和覆核處置;內容或政策負責人補回所需判斷。 |
| 發送已批准回覆 | 使用獨立窄發送操作,只容許指定客戶渠道;核實收件人、內容參照、身份授權、批准有效期及防重複狀態。 | 屬後果性外部行動;只執行與預覽及批准完全相符的一次行動,任何參數改變均停止。 | 記錄收件人、渠道、內容參照、發送身份、批准、結果及防重複鍵;測試改收件人、改內容、批准過期、重試和渠道故障;訊息服務負責人處理執行,業務批准回到人手發送者。 |
三項能力可共用同一對話介面,卻不應共用資料權限、工具、授權、上限、指標或交接方式。OWASP 的監察指引涵蓋決定、工具呼叫、授權結果、批准識別碼、政策版本、結果、資源使用及異常權限模式,並要求遮蔽敏感資料;NIST 的管治成果亦強調清楚角色、溝通路線、人機責任、持續監察及定期覆核。實際紀錄應足以重建事件,但不應保存秘密或無限量原始敏感脈絡。

推出前須有證據顯示獲准服務與預期拒絕都能在貼近部署的情況下運作,推出後則要持續監察,並在重大變更後重開相關評估。正面測試以外,還要覆蓋跨帳戶存取、未授權工具、過時或受污染檢索內容、禁止資料、繞過批准、批准後改參數、重複重試、依賴服務故障、資料外洩企圖及失控行動鏈。日誌須重建誰提出要求、採用哪項能力與政策、使用哪類來源及工具、發生甚麼授權與批准決定、最終行動和生效版本,同時遮蔽秘密並限制敏感內容。NIST 要求貼近部署的測試、安全失效及生產監察;NCSC 亦建議推出前保安評估及交代已知限制。
最實際的起點,是先推出最小而有用的一項能力,確認成功及拒絕情境都可觀察,才透過受覆核變更逐步擴權。能力若涉及敏感資訊、持久記憶、特權存取、外部承諾、破壞性改動或事故應變,應同步邀請機構的保安、身份、私隱、紀錄、風險及服務負責人;法律、監管或其他高風險專業判斷,則交由合資格專家及另行管治的流程處理。窄工具、最小權限、紀錄和測試只會收窄風險,並不保證消除提示注入、資料外洩或營運故障。
有界 AI 助理是一項業務服務,其獲准工作、可用資訊、行動身份、工具、資源權限、行動上限、拒絕方式、證據及責任人均有明確限制。邊界由模型外的工具閘道、下游授權、批准政策和停止條件執行,而不只依賴提示。
每項用戶可見能力各佔一列,例如讀取個案、建立草稿及發送回覆要分開。每列記錄行動者、資料範圍、窄操作、資源權限、行動上限、批准、運作限制、日誌、測試、指標、交接及負責人,並連到實際控制。
限制應涵蓋合資格來源和紀錄、用戶原有權益、物件與日期篩選、資料時效、信任類別、會話紀錄、持久記憶及禁止資料。容量、保存期和失效時間應按服務需要、風險、私隱及紀錄政策制定,不應採用通用數值。
不足夠。批准只表示負責人接受一項可檢查的建議行動,不能取代下游授權、縮減過大的常設權限,亦不能准許本來禁止的決定;執行前仍須核實身份、資源及所有綁定參數。
工作越界、資料不合資格、授權不足、證據缺漏或過時、需要專業判斷、依賴服務不可用、觸及營運上限或出現保安訊號時,都應拒絕或停止。服務可提供安全部分協助,並把目標、非敏感脈絡、原因、證據、下一步及追蹤識別碼送往適當的人手、業務批准者或保安事故負責人。
本文研究採用了以下資料來源:

我們報道 AI 如何真正落地於企業之中。文章以具名資料來源為起點,清楚區分查證所得與編輯觀點,並依據有文件記錄的編採監控,運用 AI 協助研究及草擬。本刊不能取代個別專家的審閱。

建立一套以獲批來源為界的生成式人工智能起草流程,把證據卡、生成文稿、逐項審核、專責覆核、最終批核及關鍵修訂分開留痕,讓香港團隊在撰寫決策摘要、分析報告與日常通訊時,都能看清每項重要說法的根據、限制、負責人及例外處理路徑,避免流暢文字越過證據所容許的結論。

由一個有明確邊界的商業工作流程出發,逐步建立涵蓋日常任務、關鍵邊界、已知失誤與禁止行為的情境評估集,並以可重現案例、合適評分方法、評審校準、預先設定的切片與閘門、持續版本管理和曝露追蹤,以及分開管理的開發集和受保護發布測試,為模型、提示、檢索、工具與政策改動提供可比較而不誇大的發布證據。

建立一份以實際用途為單位、由負責人持續更新的 AI 清單,按後果、自主程度、規模及敏感度評定內在風險,再以最高重大評級和明確上調條件,把每項用途送往合比例的登記、評估或加強審核路徑;同時把法例、合約、私隱、保安、僱傭及行業義務留在獨立軌道,並說明用途改變時如何重開紀錄、驗證控制及完成退役證據,避免把內部分級誤當合規結論。