近半數企業 AI 對話走個人帳號:Akamai 的 47.11%,和用公司信箱也擋不住的 14.4%

一句話結論

Akamai 八月發表的報告說:企業員工用 AI 的對話裡,47.11% 走的是個人帳號。更值得看的是另一個數字——就算是用公司信箱登入的那些對話,仍有 14.4% 實際跑在個人免費訂閱上。也就是說,「他用公司信箱」不等於「這條線受你管」。這份報告有它的立場(Akamai 賣的正是解方),也沒揭露樣本數,但它問對了一個大多數公司沒問過的問題。

先講一個場景。

你是資訊主管,老闆問你「我們公司員工現在用 AI 用到什麼程度」。你去看採購紀錄:買了 30 個企業版帳號,後台顯示活躍 22 個。你回報:使用率七成,還在推廣中。

這個答案可能離事實很遠。因為你只看得到你買的那 30 個

Akamai 在八月五日發表的《The Enterprise AI Usage Risk Report 2026》,用的不是問卷,是行為遙測——來自它收購的瀏覽器資安業者 LayerX 所觀察到的實際使用資料。這一點很重要:問卷問的是「你都怎麼用 AI」,遙測看的是「你實際上開了什麼」。後者比較難說謊。

第一個數字:47.11%

報告的頭條數字是:企業環境中的 AI 對話,有 47.11% 透過個人身分而非公司管理的帳號進行。接近一半。

這些對話落在企業既有的資安、法規遵循與稽核管控之外,也就是所謂的「影子 AI」。它造成的具體問題不是抽象的「有風險」,而是幾件很實際的事:

  • 你不知道資料被存在哪裡
  • 你沒辦法落實保留與刪除政策
  • 出了事你調不到紀錄
  • 客戶或合約要求的敏感資訊處理方式,你無法證明你做到了

這裡我要幫員工說句話:影子 AI 幾乎不是「員工想偷渡」的問題,是「公司沒給」的問題。很常見的狀況是——公司買了企業版,但只開給部分部門或部分職級;其他人手上有工作要做,就自己去辦一個。從結果看是繞過管控,從動機看是想把事做完。

這決定了你該用什麼手段處理它。用禁的,你只會把它推得更深。

第二個數字才是重點:14.4%

報告裡真正讓我停下來的是這句:即使員工使用公司電子郵件地址,也不代表 AI 帳號已納入企業管理。

以公司電子郵件地址使用 AI 服務的對話中,有 14.4% 實際採用個人 AI 訂閱方案,而非企業管理授權。

這件事為什麼重要?因為它打掉了一個很多公司在用的檢查方式——「我去看登入信箱是不是公司網域」。

員工可以拿 name@yourcompany.com 去某個 AI 服務註冊一個免費的個人方案。信箱是公司的,帳號不是公司的。你的管理員後台看不到它,你的 SSO 管不到它,而免費方案的資料使用條款,跟企業版通常是兩回事——輸入的內容可能被用於模型訓練。

換句話說:公司網域的信箱只證明了「這個人是我們的人」,沒有證明「這條線是我們的線」。

第三個數字:不到 5% 的人,製造了大部分的曝險

報告還有一個分布上的發現:使用量高度集中。前 5% 的使用者,每人至少產生 144 次對話;前 5% 的對話,深度至少 18 輪提示。

這個發現對主管的意義是:風險不是平均分布的。你不需要對全公司做一樣強度的管理。你需要先找出那群重度使用者——他們通常是公司裡最想把事做好的一群人,也是最可能把重要資料一路貼進去的一群人。

順帶一提,18 輪對話這件事本身不是壞事,反而是「有在認真用」的訊號。一次問完就走的人,通常沒把 AI 用起來。這個數字真正的意義是:對話越深,累積貼進去的上下文越多。第一輪你可能只貼了一段話,第十八輪的時候,整份簡報、整張報價單可能都在裡面了。

第四個數字:75% 的 AI 擴充套件要高權限

同一份報告的另一段:將近 75% 的 AI 瀏覽器擴充套件要求「高」或「關鍵」等級的權限,16.3% 含有已知的 CVE 漏洞

這一塊我覺得是企業最容易漏掉的破口。原因很單純:裝擴充套件不用報帳。

你公司對「買一套軟體」有採購流程、有資安審查、有合約。但員工在 Chrome 商店點一下「加到 Chrome」,沒有任何一道關卡。而一個要求「讀取及變更你在所有網站上的資料」權限的擴充套件,它能看到的東西,包含你的內部系統、你的信箱、你的雲端硬碟。

你以為的狀態報告呈現的狀態
公司買了企業版,所以員工用的是企業版47.11% 的對話走個人帳號
用公司信箱登入=受公司管理其中 14.4% 實際是個人訂閱方案
風險平均分布,要全公司一起管前 5% 使用者每人至少 144 次對話,高度集中
擴充套件只是小工具近 75% 要求高/關鍵權限,16.3% 有已知 CVE

誠實踩煞車:這份報告的立場與缺口

上面的數字我沒有改動,但你要知道它是誰做的、怎麼做的。

  • Akamai 賣的就是這個問題的解方。報告的資料來自它收購的 LayerX,而 Akamai 的相關產品線包括 Akamai Workforce Protector(前身即 LayerX)、Firewall for AI、Enterprise Application Access。這是一份有商業立場的廠商報告,不是第三方中立研究。發現「問題很嚴重」對它是有利的。
  • 它沒有揭露樣本數、期間與地理範圍。我讀了 Akamai 的新聞稿與部落格說明,都沒有寫觀察了多少家公司、多少使用者、時間跨度多長、涵蓋哪些國家或產業,也沒有信賴區間。
  • 47.11% 這種精確度,在沒有母體的情況下不代表準確。小數點後兩位看起來很科學,但如果你不知道分母是誰,它就只是「某一群公司在某一段時間的比例」。精確不等於可外推。
  • 樣本是自選的。資料來自 LayerX 的客戶——這些公司已經購買了瀏覽器資安產品。它們可能比一般公司管得更嚴(那實際情況更糟),也可能是因為原本就有問題才去買(那這個數字被高估)。兩個方向都有可能,我無法判斷是哪一個。
  • 但有一點要公平地講:這是行為遙測,不是問卷。問卷問「你會不會用個人帳號處理公司資料」,多數人會答不會。遙測看的是實際流量。就「衡量方法」而言,這比多數同類報告紮實。
  • 台灣沒有對應數字。報告沒有台灣的分項資料,我也沒查到本地的等效統計。所以請把它當成「這個問題存在、規模可能不小」的提醒,不要當成「台灣有 47% 的對話在裸奔」的結論。

三種人,三個動作

如果你是一般上班族:現在打開你最常用的那個 AI 工具,點右上角看兩件事——登入的是哪個帳號,方案是免費還是公司給的。如果是免費個人版,而你昨天把客戶名單或報價貼進去過,那件事今天就要跟主管講。不是要你認錯,是公司需要知道那份資料現在在哪裡。順帶再看一眼你瀏覽器裡裝了幾個 AI 擴充套件,用不到的移除掉。

如果你是重度使用者、會串 API、會裝一堆工具的人:你就是報告裡那前 5%。請把「哪些資料可以貼、哪些不行」變成你自己的固定動作,不要等公司來規定。另外,擴充套件安裝前看一次權限說明——「讀取及變更你在所有網站上的資料」這句話,意思是它看得到你的內部系統。

如果你是主管:順序是這三步,不要跳。第一,先給,再管——影子 AI 的根因多半是「該給的人沒拿到帳號」,你先把工具開足,違規誘因才會下降。第二,用身分聯合(SSO)統一收攏,這是報告與 iThome 都點名的做法,把未採身分聯合的登入方式和個人訂閱一併納入管理。第三,盤點對象從那 5% 開始,不要一開始就全公司普查,你會做不完也得不到重點。

回到那句老話

我上課常說:你是機長,AI 是機組人員。

這份報告講的是另一件事——機長要知道機上有哪些裝備。

飛機上的每一件裝備都在清單上、在維護紀錄上,出問題查得到是誰、什麼時候、哪一批。副駕駛自己帶一台導航上機,就算他技術很好、就算那台真的比較準,它仍然是不在清單上的東西——沒人檢查過、沒人負責、出事沒有紀錄。

47.11% 講的就是這件事:不是員工不會飛,是有將近一半的裝備不在你的清單上

而機長該做的第一件事,不是罵人,是把清單補齊,然後把該發的裝備發下去

常見問題 FAQ

Q:我們公司乾脆全面禁用 AI,是不是最安全?
從這份報告的邏輯看,禁用會讓事情變得更難管,不是更好管。因為員工不會停止用,只會改成在手機上、在家裡的電腦上用——那些地方你連遙測都做不到。報告觀察到的所有數字,前提都是「這些流量至少還經過公司的瀏覽器」。禁用會把這些流量推到你完全看不到的地方。

Q:用公司信箱註冊免費版,資料真的會被拿去訓練嗎?
要看各家服務的條款,不能一概而論,而且條款會改。這裡能確定的是:企業版與個人免費版的資料使用條款通常不同,而 iThome 引述 Akamai 的說法是,輸入這類帳號的資料也會被用於公開模型訓練。正確的做法不是相信任何人的轉述(包括我這篇),是去看你們實際在用的那家服務、那個方案的條款原文。

Q:SSO 真的能解決嗎?
能解決「看不到」的問題,解決不了「用得對不對」的問題。SSO 把帳號收攏之後,你才有名單、有紀錄、能撤銷。但員工把不該貼的資料貼進企業版帳號,SSO 一樣擋不住——那需要的是規範加訓練。SSO 是必要條件,不是充分條件。

Q:那個 47.11%,台灣的情況也是這樣嗎?
不知道。報告沒有台灣分項,我也沒有查到本地的等效統計。合理的用法是把它當成「值得回頭盤點自己公司」的提醒,而不是拿去當簡報上的台灣數字。

Q:我要怎麼知道公司裡有多少影子 AI?
不用先買工具。最省力的第一步是問——用匿名表單問三題:你平常用哪幾個 AI 工具、用的是公司帳號還是自己的、有沒有貼過公司內部資料。答案通常會比你預期的難看,而這正是你需要的起點。真的要看流量層級的資料,才需要走到瀏覽器管控或網路端的方案。

資料來源

以下均於 2026 年 8 月 30 日查證:

  • Akamai《The Enterprise AI Usage Risk Report 2026》官方新聞稿akamai.com 新聞室,發布日 2026 年 8 月 5 日):報告正式名稱、「Almost 75% of AI extensions demand high or critical permissions, and 16.3% contain known CVEs」原句、5% 高風險使用者的說法。
  • Akamai 官方部落格〈Shadow AI, Rogue Agents, and Data Leaks〉akamai.com/blog):47.11% 走個人身分、超過 14% 使用個人 freemium 訂閱、前 5% 使用者至少 144 次對話與 18 輪提示深度、資料來自其收購的 LayerX,以及 Akamai Workforce Protector/Firewall for AI/Enterprise Application Access 等相關產品線。
  • iThome:〈企業AI近5成對話以個人帳號進行,影子AI風險升高〉ithome.com.tw/news/178484):47.11%、以公司信箱使用者中 14.4% 實際採用個人訂閱方案、資料用於公開模型訓練的說明、建議導入 SSO 等身分聯合機制。

查證說明(誠實揭露):這是廠商報告,不是中立研究——Akamai 收購 LayerX,且販售對應的解決方案,發現問題嚴重對它有商業利益,本文已在正文標明。②報告未揭露樣本數、觀察期間、地理範圍與產業分布,我在新聞稿與部落格兩處都查不到,因此 47.11% 這個小數點後兩位的精確度不代表可外推。③資料來源是 LayerX 客戶的瀏覽器遙測,屬自選樣本,可能高估也可能低估,我無法判斷方向。④「14.4%」採自 iThome,Akamai 官方部落格的寫法是「more than 14%」,兩者不完全一致,本文兩處都已標明出處。⑤報告沒有台灣分項數據,我也未查到本地等效統計,本文未做任何台灣比例的推估。⑥Akamai 官網對自動化程式抓取會回 403,上述內容我是以一般瀏覽器可讀取的頁面內容查證,讀者用瀏覽器開連結可正常閱讀。⑦關於「員工為什麼會用個人帳號」的解釋是我的判斷,不是報告的結論——報告只呈現了行為數據,沒有調查動機。

先給,再管——順序反了,管理就會失效

想自己看懂這類報告的立場與缺口:我的電子報大約一到兩週拆一份 → startupforyou.substack.com

如果你是主管:影子 AI 不是靠一紙禁令解決的。我的企業內訓有一個模組專門帶團隊把「哪些資料能丟、哪些不能、要丟去哪個帳號」講到全員能複誦,課堂上就產出貴公司自己的紅線清單。想聊聊寫信到 ai@autolab.cloud,或看看 AI 顧問教練團

關於作者
黃敬峰(AI峰哥/阿峰老師),企業 AI 實戰培訓專家,服務客戶包含國泰人壽、工研院、士林電機、中嘉寬頻、電通、城邦媒體等。聯絡方式:ai@autolab.cloud

影子AI企業AI治理資安AkamaiSSOAI風險

常見問題

我們公司乾脆全面禁用 AI,是不是最安全?

從這份報告的邏輯看,禁用會讓事情更難管。員工不會停止使用,只會改到手機上、家裡的電腦上——那些地方連遙測都做不到。報告觀察到的所有數字,前提都是這些流量至少還經過公司的瀏覽器;禁用會把流量推到你完全看不到的地方。

用公司信箱註冊免費版,資料真的會被拿去訓練嗎?

要看各家服務的條款,且條款會改。能確定的是企業版與個人免費版的資料使用條款通常不同;iThome 引述 Akamai 的說法是,輸入這類帳號的資料也會被用於公開模型訓練。正確做法是去看你們實際在用的那家服務、那個方案的條款原文,不要依賴任何轉述。

導入 SSO 就能解決影子 AI 嗎?

SSO 能解決「看不到」的問題,解決不了「用得對不對」的問題。帳號收攏後你才有名單、有紀錄、能撤銷;但員工把不該貼的資料貼進企業版帳號,SSO 一樣擋不住,那需要規範加上訓練。SSO 是必要條件,不是充分條件。

47.11% 這個數字,台灣的情況也是這樣嗎?

不知道。報告沒有台灣分項數據,也查不到本地的等效統計。合理用法是把它當成「值得回頭盤點自己公司」的提醒,不要當成台灣的數字使用。

要怎麼知道公司裡有多少影子 AI?

不用先買工具。最省力的第一步是用匿名表單問三題:平常用哪幾個 AI 工具、用的是公司帳號還是自己的、有沒有貼過公司內部資料。要看到流量層級的資料,才需要走到瀏覽器管控或網路端的方案。

這份 Akamai 報告可信嗎?

資料方法比多數同類報告紮實——用的是行為遙測而非問卷。但要知道兩件事:一,Akamai 收購了 LayerX 並販售對應的解決方案,發現問題嚴重對它有商業利益;二,報告未揭露樣本數、期間、地理範圍,且樣本來自已購買瀏覽器資安產品的客戶,屬自選樣本。當成提醒可以,當成可外推的統計不行。