首頁 > 科技與 AI > AI Agent 安全嗎?連 Gmail、Drive、Browser 與本機檔案前先檢查 8 件事

延伸主題

AI Agent 安全嗎?連 Gmail、Drive、Browser 與本機檔案前先檢查 8 件事

AI Agent 開始能讀 Gmail、Drive、登入網站與操作本...

人物在筆電輸入密碼並檢查 AI Agent 權限安全的概念照片

AI Agent 安全嗎?連 Gmail、Drive、Browser 與本機檔案前先檢查 8 件事

AI Agent 安全嗎?連 Gmail、Drive、Browser 與本機檔案前先檢查 8 件事

AI Agent 能讀 Gmail、Google Drive、網頁、桌面檔案甚至操作應用程式後,安全問題已經和一般聊天 AI 不同。最大的風險通常來自你授權它能看到什麼、能修改什麼,以及資料在 Agent、模型與第三方服務之間怎麼流動

一般使用者不需要因為 Agent 能操作工具就完全拒絕使用,但應遵守一條很簡單的原則:先給完成任務所需的最小資料,再逐步增加權限。

在按下 Connect、Allow 或授權整個資料夾前,至少先檢查下面八件事。

1. Agent 到底能讀到哪些資料?

「連接 Gmail」和「只讀這一封郵件」不是同一件事。

同樣地:

上傳一個 PDF

和:

授權整個 Drive

風險完全不同。

第一次接 Agent 時,先問:

  • 能讀單一檔案還是整個資料夾?
  • 能搜尋所有 Email 還是指定 Thread?
  • 能看到共享 Drive 嗎?
  • 能讀聯絡人嗎?
  • 能看到 Calendar?
  • 是否能取得登入網站中的頁面內容?
  • 是否會讀取 Browser Session?

授權範圍越大,Agent 能完成的工作越多,但發生錯誤時的影響範圍也越大。

2. Read 和 Write 一定要分開看

很多人看到「連接 Google Drive」就以為只有讀取資料。

實際上 Agent 工具通常可以分成:

權限 代表能力
Read 搜尋、查看、摘要
Draft 建立尚未生效的成果
Write 修改資料
Send/Publish 對外產生效果
Delete 刪除資料
Admin 修改權限或設定

第一次使用時,最適合從:

Read
↓
Draft
↓
Approval
↓
Write

逐步增加。

例如整理 Email:先讀取 → 建立回覆草稿 → 人確認 → 才 Send。

通常沒有必要第一天就開放全自動寄信。

3. Approval 設定比「Agent 很聰明」更重要

現在不少 Agent 平台已經允許控制什麼時候必須詢問。

例如可以區分:

每次操作都問

或:

可以自動讀,但修改前要問

甚至:

任何操作都不用問

如果只是第一次使用,一般建議選:讀取可以相對自由,重要修改仍保留確認。

真正要避免的,是因為連續按了很多次 Allow,最後直接改成永遠批准。

Approval Fatigue 會讓確認視窗失去作用。

4. 「資料不用來訓練」不等於「資料不會被處理或保存」

這是 AI 隱私最容易混淆的地方。

至少要分開四件事:

Transmission
資料有沒有送出去?

Retention
保存多久?

Training
會不會拿去改善模型?

Application State
為了任務、歷史或功能是否保存狀態?

例如供應商可以同時做到:

商業資料不用來訓練模型。

但仍然:

為了 Session、歷史、檔案或安全目的保存某些資料。

兩件事沒有矛盾。

因此看到「不訓練」時,不要直接理解為「完全沒有保存任何資料」。

5. 連第三方 App 或 MCP,要重新看一次資料政策

Agent 最大的風險之一,是資料可能跨出原本的平台。

例如:

Gemini
↓
第三方 MCP
↓
CRM

或:

ChatGPT
↓
Plugin/App
↓
另一家公司 API

這時資料不只受 AI 平台本身政策影響。

第三方工具也有自己的:

  • Privacy Policy
  • Retention
  • Logging
  • Permissions
  • Subprocessors
  • Credential Handling

Google 目前甚至直接提醒 Gemini Spark 使用者:Google 不控制、監控或保護第三方 MCP Server;資料離開 Gemini 後,要按照第三方自己的政策處理。

所以:官方平台安全,不代表所有 Connector 都具有相同安全邊界。

6. Browser Agent 要特別看「登入狀態」

Browser Agent 和普通 Web Search 有很大差別。

普通搜尋看到的是公開網站。

但 Browser Agent 如果登入:

  • Gmail
  • Facebook
  • Amazon
  • 公司後台
  • WordPress
  • CRM
  • 電商管理介面

它看到的是你的私人帳號狀態。

有些 Agent 甚至可以保存登入狀態,讓下次不用再登入。

因此要確認:

  1. Browser 是獨立 Session 還是使用你的日常瀏覽器?
  2. Cookie 與登入狀態保存在哪裡?
  3. Agent 可以進哪些網站?
  4. 能不能自行下載檔案?
  5. 提交表單或購買前會不會詢問?

如果只是研究公開資料,沒有理由先登入私人帳號。

7. 本機資料夾不要直接授權整顆硬碟

Desktop Agent 正快速變強。

ChatGPT Work、Claude Cowork、Manus Desktop 與 Coding Agent 都開始直接使用本機檔案。

但「可以讀電腦」這句話其實太模糊。

比較好的方式是建立專門工作區:

~/AgentWorkspace/

只把目前工作需要的資料放進去。

例如:

AgentWorkspace/
├─ research/
├─ input/
├─ output/
└─ drafts/

不要一開始就授權:

/

或整個:

~/Documents

更不要把密碼、API Key、.env、SSH Key、私人照片、公司所有客戶資料和一般工作檔案混在同一個 Agent 可讀範圍。

Claude Cowork 目前甚至直接提供 read-only、read-write 與 read-write-no-delete 等檔案模式,背後就是同一個原則:檔案範圍和修改權應分開控制。

8. 最後一定要知道怎麼撤銷

連接 Agent 前,先找到 Disconnect 在哪裡。

至少確認:

  • 如何 Disconnect App?
  • 如何撤銷 OAuth?
  • 如何取消資料夾權限?
  • 如何刪除 Browser Login?
  • 如何刪除 Chat/Task?
  • 如何刪除上傳檔案?
  • 如何關掉 Scheduled Task?
  • 如何撤回 MCP?
  • 如何停止 Background Agent?

「可以關掉」和「資料已被刪除」也要分開。

例如 Gemini 官方目前明確提醒:Disconnect Connected App 不代表之前已進入 Gemini Apps Activity 的資料會一併消失;其他 App 收到的資料也依各自政策保存。

撤銷權限、停止存取、刪除歷史資料,是三件不同的事。

Gmail:最適合先從 Read 開始

如果想用 Agent 整理 Gmail,可以先限制任務:

找出最近七天含有付款期限的信件,建立清單,不寄信、不修改郵件、不刪除。

這時 Agent 只需要:

Read Gmail

還不需要:

Send
Delete
Move
Archive

成功跑幾次後,再增加 Draft。

Google Drive:先用指定檔案/資料夾

例如:

比較這五份合約。

<

p class=”wp-block-paragraph”>只需要提供五份文件。

沒有必要為了一次比較任務,直接授權公司完整 Drive。

尤其 Shared Drive 可能包含其他人的資料,使用者自己有權限讀取,不代表每一份資料都適合交給 AI Agent 處理。

Browser:登入後風險會突然上升

公開研究:

Search
↓
Read
↓
Summarize

風險相對低。

但登入帳戶後:

Read
↓
Click
↓
Edit
↓
Submit

Agent 開始具備外部副作用。

此時更需要 Approval。

Local Folder:建立專用工作區是最簡單的防線

假設 Agent 要整理照片:

不要給:

整個 Home Directory

可以複製一批素材到:

~/AgentWorkspace/photos/

再讓 Agent 操作。

一旦結果確認無誤,再移回正式資料夾。

這和工程中的 Sandbox 是同一種思路。

MCP:連接前看懂「它可以做什麼」

MCP Server 本身不等於危險。

問題在於它可能暴露:

Resources
Tools
Actions

因此連接前先看:

  • 能讀什麼?
  • 能寫什麼?
  • 使用哪個帳號?
  • Scope 多大?
  • Provider 是誰?
  • 是否需要額外 Credential?
  • 是否可以 Delete/Send/Publish?

如果只是要查詢資料,可以優先選 Read-only MCP。

一個新手最實用的權限配置

第一次正式使用 Agent,可以把權限設定成:

Web Search
✓

指定文件
✓

指定資料夾 Read
✓

建立 Draft
✓

直接 Send
✗

直接 Publish
✗

Delete
✗

Payment
✗

Admin
✗

等使用 10~20 個真實任務後,再根據實際需求逐步增加。

哪些資料一開始不要交給 Agent?

除非有清楚商業帳戶、合約與公司政策,以下內容先保守處理:

  • 密碼
  • API Key
  • Private Key
  • 完整信用卡資訊
  • 身分證件
  • 未公開客戶資料
  • 醫療資料
  • 未公開財務資料
  • 公司機密
  • 法律特權文件
  • 其他人的私人資料

如果真的需要 Agent 處理敏感內容,應先確認產品方案、Retention、訓練政策、企業控制與資料所在地等條件。

Agent 安全的核心不是「永遠不犯錯」

AI Agent 不可能靠一句 System Prompt 保證永遠不做錯事。

比較成熟的設計是:

Agent 可以犯錯
↓
但只能在有限範圍內
↓
重要動作需要確認
↓
錯誤可以回復
↓
權限可以撤銷

這也是為什麼 Permission、Sandbox 與 Human Approval 會逐漸成為 Agent 產品的核心功能。

一張授權前檢查表

每次準備 Connect 一個新工具,可以快速問:

問題 檢查
Agent 能讀到什麼?
能不能 Write?
哪些操作會詢問?
資料會送去哪裡?
保存多久?
是否涉及第三方?
如何撤銷?
做錯能不能恢復?

如果其中幾項回答不出來,就先不要給最高權限。

常見問題

AI Agent 連 Gmail 安全嗎?

風險取決於授權範圍與能執行的動作。只讀取特定資料和允許自動寄信,屬於完全不同的風險層級。

Agent 可以看到我整個 Google Drive 嗎?

取決於產品、Connector 和使用者授權。不要假設「連接 Drive」代表固定權限;實際應查看授權 Scope 與產品限制。

本機 Agent 代表資料不會上雲嗎?

不一定。本機工具可能在電腦執行,但模型推理仍可能在雲端完成。若需要完整資料生命週期分析,可以延伸閱讀 YOLO LAB 的〈Coding Agent資料去了哪裡?上傳、保留、遙測、訓練與ZDR〉。

MCP 安全嗎?

MCP 是連接協定,安全性取決於 Server、Credential、Tool Scope 與使用方式。第三方 Server 要視為獨立供應商評估。

Prompt Injection 是什麼?

外部 Email、網頁、PDF 或工具結果中的文字可能影響 Agent 行為。相關工程防禦可閱讀〈LLM Prompt Injection是什麼?Agent工具權限與防禦邊界〉。

最安全是不是全部使用 Read-only?

Read-only 能大幅降低副作用,但仍可能涉及敏感資料讀取與外部傳輸。真正的安全仍需要同時考慮資料範圍與處理政策。

資料來源

  • OpenAI Help Center:ChatGPT Work and Codex。
  • OpenAI Help Center:Apps in ChatGPT。
  • OpenAI Help Center:Chat and File Retention Policies in ChatGPT。
  • Google:Gemini Apps Privacy Hub。
  • Google:Gemini in Workspace data protections。
  • Google:Gemini Spark custom Connected Apps。
  • Anthropic:How we contain Claude across products。
  • Anthropic:Claude Cowork Enterprise 資料與權限文件。
  • Manus Help Center:My Computer。
  • Manus Help Center:Cloud Browser login information。

AI Agent 的權限越大,能替你完成的事情越多;同時,也越需要清楚知道它到底能碰哪些資料。

對新手而言,最有效的安全策略並不複雜:指定資料、先讀後寫、重要動作確認、第三方分開評估、永遠知道怎麼撤銷。

作者與編輯責任

本文署名作者:

|YOLO LAB 主編

YOLO LAB 的文章由署名作者或編輯團隊完成。主編 Dex 負責編輯制度、重要事實查核原則、AI 協作規範與重大更正;文章中的分析與判斷以公開來源、作品內容及可驗證資料為依據。

文章若有需要補充或修正的資料,可透過聯絡頁提供原始來源、日期與具體段落,編輯團隊會依出版政策檢查。

KEEP READING

接著讀什麼?

從同一主題繼續閱讀,或回到 YOLO LAB 的完整文章索引,找到下一個值得投入時間的問題。

發表迴響

探索更多來自 YOLO LAB 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀