購物車

如何讓 AI 登入你的帳戶而不交出密碼

2026-07-31

如何讓 AI 登入你的帳戶而不交出密碼


市面上流傳一種說法:如果你想 AI 助手真正替你辦事,例如安排快遞、拉取銷售報表、續期網域,你就必須把密碼交給它。這個說法是錯的,而照著做,是中小企失去自己帳戶控制權最快的方法之一。

 

讓 AI 代理登入,究竟是什麼意思?

所謂讓 AI 代理登入,是指 AI 在瀏覽器開啟網站、遇到登入頁面,並且通過它,從而完成你交付的任務。它需要有人替它開門,但不需要知道鑰匙長什麼樣子。

這個分別,就是本文的全部主題。

AI 代理(AI agent)是指能夠代你執行多步驟工作的軟件,而非只會回答問題。你問聊天機械人「我這個月的收款平台收入是多少」,它會告訴你它看不到你的帳戶;你把同一個問題交給代理,它會開啟收款平台、登入、讀取儀表板,然後把數字告訴你。

整件事最困難的一步,全部集中在登入頁面。現時的商業帳戶普遍以密碼加上手機或驗證程式的一次性驗證碼保護。無法通過這一關的代理,會原地停下;以錯誤方式通過這一關的代理,則會變成一個你無法追查的保安問題。

 

為什麼把密碼交給 AI 代理是錯誤答案?

把密碼貼進 AI 對話視窗,等於把這個機密放進模型的對話內容、記憶,以及該對話所觸及的任何日誌。此後你再也說不清密碼存放在哪裡、誰可以取回它、哪些操作是你本人做的。密碼在被輸入的一刻,就已經不再是機密。

具體有三件事會失效。

  • 你失去審計軌跡。Okta 研究團隊說得直接:當 AI 代理繼承了人類的登入身分,你再也無法分辨某項關鍵操作是員工做的,還是演算法自主完成的。假如帳戶被轉走了四萬港元,「是 AI 做的」並不是銀行或保險公司會接受的答案。
  • 你失去權限範圍控制。密碼不是單次任務的許可證,而是在密碼有效期內對該帳戶的完整存取權。你想要的只是一份銷售報表,實際交出去的卻包括退款權限、客戶資料,以及提款設定。
  • 你失去撤回能力。一旦機密曾經出現在一個並非由你管理的系統中,唯一真正的善後方式,就是在所有曾重複使用該密碼的地方逐一更改,而在大多數小公司,這些地方比老闆記得的更多。

此外還有很實際的營運代價:員工若無法讓某個 AI 工具運作起來,往往會互相共用一個登入帳號來勉強解決,而這正是一組共用密碼最終出現在 WhatsApp 群組的過程。

 

不暴露密碼的憑證注入是如何運作的?

憑證注入的意思是:填寫登入欄位的是密碼管理器,而不是 AI。代理提出使用某一組已儲存登入資料的請求,你以指紋或臉部辨識批准,管理器把密碼與一次性驗證碼直接輸入頁面。AI 只看到登入之後的結果,從未看到登入資料本身。

最清楚的實例出現在 2026 年 7 月 16 日,1Password 宣布與 Anthropic 的 Claude 整合。這個流程值得逐步拆解,因為任何安全版本的做法都會是這個形狀。

第一步:請求必須具名。代理到達登入頁面時,1Password 會顯示它正在請求哪一組已儲存憑證,以及原因。你批准的不是抽象的「AI 存取權」,而是一組特定登入資料用於一項特定任務。

第二步:由人批准。批准方式是生物認證提示,在 Mac 上即 Touch ID。沒有批准,就沒有登入。這一步無法自動化,而這正是重點所在。

第三步:機密繞過模型。1Password 透過自己的通道,把密碼與一次性驗證碼直接注入網頁。根據 1Password 的說明,該憑證從未進入模型、模型的上下文,或 Anthropic 的系統。

第四步:權限隨任務結束而失效。授權範圍僅限於當前任務,任務完成即終止,並非長期有效的授權。

第五步:事後檢查頁面。自動填寫完成後,管理器會掃描頁面,確認沒有機密殘留在可見位置;若提交失敗,則清除已填入的內容。

1Password 的技術總監 Nancy Wang 用一句話概括了原則,值得記住:答案不是把機密交給代理,而是讓使用者授權代理「使用」某組憑證,同時不讓代理「看到」它。

 

怎樣防止代理接觸你密碼庫的其餘部分?

還有一個不太明顯的風險:如果 AI 代理控制了瀏覽器,它同樣可以嘗試點擊瀏覽器內的密碼管理器擴充功能。應對方法是一種鎖定模式,在代理接手的一刻隱藏擴充功能的介面,只開放當前任務已獲批准的登入資料。

1Password 把這項功能稱為 Agentic Mode,其中兩個細節對中小企特別重要。

  • 即使你從未設定 AI 整合,甚至當前的 AI 任務完全不需要密碼,它仍然會啟動。它是一條底線,而非需要主動開啟的選項。
  • 它並不限於單一 AI 產品,設計上同樣涵蓋其他基於瀏覽器的代理。

可以推廣的教訓是:當你評估任何讓 AI 在瀏覽器內操作的工具時,請追問一句,代理接手期間,你的密碼庫會發生什麼變化。如果答案是「沒有任何改變」,這個工具還不適合接觸你的商業帳戶。

 

目前大多數企業實際上在怎樣做?

大多數都在臨時應付。Okta 企業 AI 指數(Okta Enterprise AI Index)根據 2022 年 6 月至 2026 年 6 月期間、超過兩萬間機構的匿名登入數據,發現企業授權 AI 工作流程時所用的方式包括服務帳戶、靜態 API 金鑰,以及在部分情況下共用的人類登入帳號。

這批數據中有三項發現,與香港老闆直接相關。

  • 工具愈多,憑證愈分散。該指數追蹤超過一百款 AI 產品,整合為 74 個供應商組合。每一款都帶著自己的登入資料與權限而來,Okta 研究人員指出,平台數量上升的同時,權限過大的應用程式與無人管理的閒置權杖風險亦同步上升。
  • 影子 AI 的規模大於獲批准的 AI。Okta 的 Fei Liu 指出,未經批准的那一層,即員工以個人帳戶自行使用的工具,規模比公司正式配置的更大。你真正的風險敞口,並不在你批准過的那個工具身上。
  • 缺口在治理,不在技術。Okta 的建議是向每一個代理提出三個問題:它在哪裡運行、它可以連接什麼、它可以做什麼。

以上沒有任何一項需要 IT 部門去修補,需要的是老闆作出決定。

 

在香港中小企,實際情況會是怎樣?

設想一間位於上環、九人規模的貿易公司。老闆每個星期一花四十分鐘,登入四個系統:貨運代理的入口網站、收款閘道、B2B 平台後台,以及銀行,只為替銷售團隊整理一份狀態摘要。

錯誤的自動化版本是:老闆把四組密碼一併存進共用備忘,交給 AI 工具,叫它每個星期一全部抓一遍。正確的版本有四個分別。

  • 銀行完全排除在外。付款啟動永不外包,銀行餘額由老闆親自查看。這只需九十秒,卻移除了風險最大的一項下行可能。
  • 其餘三組登入資料存放於密碼管理器,而不是備忘、Excel 或對話訊息。
  • 每個星期一的執行,每組登入都需要一次批准。合計約十五秒的注意力,換回四十分鐘。這些批准是產品本身,不是阻礙。
  • 凡平台提供唯讀角色,就使用唯讀角色。B2B 平台後台設有檢視者角色,代理使用該帳戶,即使被指示改價也改不了。

同一套模式,也適合銅鑼灣一間零售店每天從三個銷售渠道拉取營業額,或觀塘一間工場查核供應商訂單狀態。任務會變,存取模式不變。

 

AI 代理會不會被騙去誤用你的登入資料?

會。網頁可以夾帶隱藏文字,指示代理去做你從未要求的事,這種手法稱為提示注入(prompt injection)。代理把網頁內容當作資訊讀取,因而可能把當中的指令誤認為來自你的命令。這正是逐項任務的人手批准屬於實質保障、而非例行手續的原因。

由此得出兩個實務結論。

絕不批准並非由你發起的操作。如果某個你從未要求代理造訪的帳戶彈出登入提示,請拒絕並終止任務。那個提示,正是警鈴在正確運作。

把金錢與不可逆的操作排除在清單之外。銀行轉帳、提交薪金、簽署合約、匯出客戶資料,不論代理此前表現如何良好,都應維持人手處理。這條規則不是要你長期不信任 AI,而是要你分清哪些錯誤可以挽回。

 

老闆對 AI 登入常見的誤解是什麼?

有四個誤解反覆出現,每一個都會付出金錢或安全的代價。

「如果 AI 能登入,它就什麼都能做。」只要你使用帳戶本身的權限系統,就不會。大多數商業平台都設有檢視者、編輯者與管理員角色,請把能完成工作的最低權限角色交給代理。這只是把最小權限原則,應用到一種新型使用者身上。

「這只跟科技公司有關。」官方公布的中小企例子,正是店主要求代理整理收款儀表板的摘要。反覆查核入口網站,恰恰是九人公司數量太多、人手太少的那類工作。

「密碼管理器是我不需要的額外開支。」密碼管理器是讓安全委派得以成立的機制。沒有密碼庫,就沒有可注入的來源,於是唯一剩下的選項就是不安全的那一個。

「等我們用熟 AI 之後再訂規矩。」次序倒轉了。憑證決定是第一個決定,因為它決定了事故發生時的樣貌。事後才決定,等於在事故之後才決定。

 

讓 AI 登入之前,你的六步檢查清單

在任何 AI 工具接觸商業帳戶之前,用一個下午把這份清單走一遍。整個過程不需要技術能力。

  • 先寫下「不可委派」清單。銀行轉帳、薪金、稅務申報、簽署合約、匯出客戶資料。寫成文字並告知員工,五分鐘完成。
  • 把所有商業密碼從備忘與對話訊息中移出,放進密碼管理器。這是其餘一切的前置條件。
  • 凡平台允許,就為代理另開一個帳戶,並給予可完成工作的最低角色。專屬登入帳號能保住你的審計軌跡,因為你可以看清哪些操作屬於代理。
  • 堅持逐項任務批准。若某個工具要求長期持有你的憑證而不設批准步驟,這就是拒絕它的理由。
  • 開啟日誌記錄,並在第一週實際讀一次。你只需要確認一件事:代理有沒有只做你要求的事。
  • 設定三十天後的檢視日期。撤回未曾使用的權限。無人管理的閒置權限,是那種安靜累積的風險。

 

給香港老闆的結論

AI 在工作上真正有用的版本,是能把任務做完的版本,而在網上把任務做完,就必須通過登入頁面。2026 年的好消息是,你不再需要在「什麼都做不到的 AI」與「知道你所有密碼的 AI」之間二選一。第三個選項已經存在,而且出現在一般商業與個人方案之中,並非只有企業合約才有。

次序很重要。先決定 AI 不准接觸什麼,再把憑證放到可被管理的地方,然後堅持逐次批准,最後才開始把那些吃掉你星期一早上的重複查核工作交出去。

科技應該像一位你信得過的同事,而不是一個你把鑰匙交出去的陌生人。懂AI,更懂你 UD相伴,AI不冷

本文由 UD AI 團隊審閱,香港,2026 年 7 月 31 日。

 

還未確定哪些工作可以安心交出去?

要分清業務中哪些部分可以安心交給 AI、哪些應該留給人手,是大多數老闆會跳過的一步。UD 的免費 AI 體檢(AI Ready Check)以日常語言告訴你業務目前的位置,往後每一步,UD 團隊都會手把手教你完成。