问问安全主管现在有多少人工智能工具正在接触公司数据,他肯定会给你一个很自信的数字。但这个数字肯定不对,而且并非因为有人刻意隐瞒什么。大多数影子人工智能都无迹可寻:没有安装记录,没有许可证,也没有明细项目。只需打开一个浏览器标签页,输入一些个人信息,就能发现它们的存在。 login 这就足够了。您的政策涵盖的 AI 与组织实际运行的 AI 之间的差距,正是导致影子 AI 风险的根源,它已从 IT 领域的一个不起眼的小问题,发展成为应用安全领域增长最快的类别之一。本指南将介绍如何在实践中检测和消除影子 AI,以及在审计结束后仍然有效的检测信号和治理步骤。
一段话概括影子人工智能的风险
影子人工智能是指未经安全或 IT 审查而在您的组织内部运行的任何人工智能工具、模型、代理或 API 调用。 它是影子IT的直接继承者,但更难被发现:影子IT通常会留下采购记录或网络签名,供云访问安全代理(CASB)进行比对。而影子AI往往两者都不留。员工可能将合同粘贴到使用个人账户登录的聊天机器人中,或者开发人员可能将模型提供商的API密钥直接嵌入脚本,而这些操作都不会触及供应商的库存信息。两项独立报告的数据表明,影子AI的风险已经累积到何种程度:根据Unseen Security发布的《2026年影子AI现状报告》,80%的员工使用未经组织批准的AI工具;86%的组织表示,他们无法了解数据在已使用的AI工具中的实际流动情况。
为什么影子人工智能的风险超过了影子信息技术
三个转变解释了为什么影子人工智能风险的发展速度超过了旨在遏制影子 IT 的治理速度,而且这些转变都是不可逆转的。
- 人工智能不再需要安装。 构成影子IT的工具(未经授权的SaaS、恶意浏览器扩展程序)会在资产清单中留下痕迹。而通过浏览器标签页打开的AI助手,或使用个人信用卡调用的模型API,都不会留下任何终端监控或采购部门可以识别的痕迹。
- 人工智能已经融入到你已经批准的工具中。 类似 Copilot 的功能现在已嵌入到已列入允许列表的平台中。该平台经过了审查。人工智能功能已悄然在其内部启用,但通常情况下不会启用。
- 音量从人工触发转变为机器触发。 Zscaler 的 ThreatLabz 团队分析了 536.5 亿笔人工智能和机器学习交易。 在其云端,同比增长了3,464.6% enterprise 人工智能/机器学习流量。正是这种规模的变化,使得一年前进行的影子人工智能风险评估如今已过时,也使得短期审计无法应对每月都在加剧的问题。
影子人工智能的真正藏身之处。
使用影子 IT 工具查找影子 AI 风险的安全团队通常会得到一份不完整的清单,因为隐藏位置各不相同:
- 基于浏览器的工具,不占用终端资源。 AI完全在标签页中运行。无需检测代理,也无需安装任何软件。
- 嵌入官方平台的AI功能。 平台本身经过了审查,但后来集成到平台中的人工智能功能通常没有经过审查。
- 个人承担的 API 使用费用。 开发人员将模型 API 添加到个人卡中,并直接从代码调用它。由于它不会经过采购部门,因此也不会进入库存。
- 未经审核的代理人指令和技能文件。 智能体编码工具越来越多地遵循直接写入存储库(技能文件、智能体规则)的指令,这些文件可以将智能体连接到未经任何人批准的模型、数据集或 MCP 服务器。
如何检测和消除影子AI
了解如何检测和消除影子人工智能意味着要将其视为两个必须同时解决的独立问题:找到已经存在的东西,并确保它不会在无人管理的情况下再次出现。
检测方法:三种协同工作的信号
单次扫描无法发现所有影子人工智能风险,因为上面的每个隐藏点都会留下不同的痕迹。
- 网络和代理日志。 无论该工具是否获得批准,您的防火墙、代理和 DNS 日志都会记录发往 AI 提供商端点的出站调用。来自单个主机的高频 API 调用、大型出站有效负载或非工作时间自动访问模型端点的流量模式值得关注。
- 身份和访问信号。 网络日志会告诉你某个工具正在使用;你的身份提供商会告诉你幕后黑手是谁以及他们授予了多少访问权限。要警惕未经审核的 AI 应用的 OAuth 授权、使用个人账户而非企业账户登录 AI 工具,以及无法解释的服务账户 API 活动。
- 资产和代码级发现。 这是图层 standard 影子IT工具的缺失,具体体现在人工智能在软件中的呈现方式上:模型、数据集、推理端点、代理、MCP服务器和人工智能编码工具直接在存储库中引用。 pipelines 和技能文件,不仅仅是浏览器流量。如果没有这一层,你就能看到 这 调用了模型 API;您看不到 这 经纪人打电话来说, 这 pipeline或者说,它与什么相连,而这正是它所连接的地方。 影子人工智能风险演变为供应链事故 而不是违反政策。
彻底消除它:四个步骤让它持久有效
检测功能可以告诉你哪些程序已经在运行。要将其转化为持久有效的方案,需要四个步骤,并且需要循环运行,而不是一次性审计,因为影子人工智能风险的变化速度远超任何年度审查的追踪速度。
- 只建立一份库存清单,而不是三份。 传统资产(回购、 pipeline(例如容器)和 AI 资产(模型、数据集、代理、MCP 服务器、编码工具)需要位于同一视图中,并且它们之间的关系需要映射。一个看似无害的 AI 工具,一旦您了解它使用的数据集以及它与哪个端点通信,就可能构成真正的安全隐患。
- 制定政策前先进行分类。 如果没人能区分哪些数据属于敏感数据,那么禁止在人工智能工具中使用敏感数据的规定就毫无意义。必须明确受监管和机密数据的存储位置,并根据这种分类来决定哪些人工智能应用场景可以接受,哪些场景绝对不能外泄。
- 给队伍一条更快的审批途径,而不是一份更长的禁赛名单。 人们之所以选择使用影子人工智能,是因为官方认可的方案比他们眼前已经打开的网页版速度慢。如果建立一个由权威机构管理的、经过批准的模型和代理的目录,并对开发者隐藏相关凭证,那么绕过政策的理由就不存在了。
- 在风险实际发生的地方——安装和调用环节——实施强制措施。 在文档中屏蔽某个模型并不能阻止代理安装它。强制执行需要在软件包安装或 API 调用时进行,这样被屏蔽的操作就会自动失败,而不是依赖于用户记住规则。
影子人工智能风险对应用安全(AppSec)的影响,而不仅仅是对IT的影响。
大多数关于影子人工智能的指导意见都将其纯粹视为数据防泄漏问题,而数据防泄漏的确是其中不可或缺的一部分。但越来越多的影子人工智能风险根本不会出现在浏览器中:它表现为代理尝试安装的虚假软件包、未经审查的 MCP 服务器,或是拥有对其从未被授权访问的代码库的永久访问权限的编码助手。这并非贴上人工智能标签的影子 IT,而是软件供应链风险的一个新类别,需要应用安全(AppSec)对任何其他依赖项都采用的相同方法:了解存在什么,验证其真实性,并实现验证自动化,而不是寄希望于每个开发人员都记得进行检查。
停止用电子表格来管理人工智能
差距不在于努力程度,而在于可见性:大多数团队都缺少一个集中管理人工智能资产、代码和数据的平台。 pipelines 同时出现,这正好是“我们有一个影子人工智能政策”和“我们可以实际执行它”之间的差距。
这就是问题所在。 西吉尼 AI 安全的核心在于:AI 资产清点功能能够持续自动地发现您存储库中的每个 AI 资产。 pipeline以及开发者环境:模型、框架、数据集、推理端点、代理、MCP 服务器和 AI 编码工具(如 Copilot、Cursor 或 Claude Code),映射为关系图,每次扫描都会生成 AI-BOM。 开发人工智能 在相同的环境中,它作为主动防护机制运行,验证技能文件和代理指令,并在代理执行操作之前阻止恶意安装,无需任何提示。而且因为 核心人工智能 它将与 Xygeni 自身相同的 AI 驱动关联和治理机制应用于您现有扫描器的发现结果,这样一来,影子 AI 风险就不会消失在另一个孤立的工具中:它会与其他所有风险一起显示在同一个风险视图中。 SDLC.
免费开始。 Sign up with GitHub使用 GitLab 或 Google,即可每月免费查看多达 25 个存储库和 50 次 AI 扫描,无需信用卡。
常见问题解答
简单来说,什么是影子人工智能风险?
影子人工智能风险是指未经安全审查就在组织内部运行的人工智能工具、模型、代理或API调用所带来的风险。由于大多数此类工具、模型、代理或API调用不会留下安装或采购记录,因此风险会在不知不觉中累积,直到有人主动寻找并发现它们。
如何在实践中检测和消除影子人工智能?
检测基于三个协同工作的信号(网络和代理日志、身份和访问信号以及代码/pipeline资产发现和消除是一个四步循环:构建一个统一的清单,在编写策略之前对数据进行分类,为团队提供更快的批准路径,并在安装或 API 调用时强制执行,而不是在文档中强制执行。
影子人工智能和影子信息技术是一回事吗?
两者相关但不完全相同。影子IT通常会留下痕迹(例如安装记录、许可证、网络签名)。而影子AI往往不留下任何痕迹:一个浏览器标签页和一个个人信息。 login 这就足够了,人工智能功能现在已经嵌入到已获批准的平台中。
CASB 或 DLP 工具能否自行发现影子 AI 风险?
只能部分实现。这些工具旨在捕获带有痕迹的未经授权软件。直接从代码调用的模型,或在已批准的平台中启用的 AI 功能,不会产生 CASB 所针对的任何信号。要全面管理影子 AI 风险,需要身份、网络和代码/pipeline-级别可见性。
影子人工智能最常出现在软件开发中的哪些方面?
除了基于浏览器的聊天机器人之外,它还表现为硬编码到源代码中的 API 密钥、未经安全扫描就拉入项目的开源模型,以及未经审查就添加到存储库中的代理技能文件或 MCP 服务器连接,而这正是通用影子 IT 工具无法检查的层面。






