安全 · 2026年9月19日
也发布于 Português (Brasil), English, 한국어
数据泄露以人工智能速度发生:GDPR有效,但防御需加速
西班牙数据保护局于9月14日发布的通知指出,个人数据的泄露似乎是通过一个人工智能代理执行的,这引发了IT安全、数据保护官和管理层的关注。需要提出的问题是,现有的防御措施是否能够在攻击达到或更改数据之前产生效果。
该通知并不是对事件的最终重建,且单一的通知不足以衡量通过人工智能代理进行攻击的普遍性。然而,它提供了一个机会,可以验证一个常被隐含在安全计划中的假设:在访问系统与防御介入之间是否存在足够的时间来察觉发生的事情。
西班牙数据保护局报告提到,他们接收到的第一份通知称,个人数据的泄露是在一个基于知名语言模型的人工智能代理的参与下发生的。该组织表示,代理试图寻找漏洞,访问系统,检查数据,修改个人数据并获取发票信息。
目前尚未确认数据泄露的实际发生,且我们也不清楚导致访问的具体漏洞、凭证或配置。使用语言模型并不意味着模型或其生产者的基础设施被攻破。
这种情况值得关注,但不应将其简单化为“人工黑客”的故事。关键问题在于攻击的动作与后续动作之间的时间间隔。
在攻击加速的情况下,攻击者可以利用聊天机器人获取建议,并自主决定尝试的行动。相较之下,一个配置得当的代理可以执行操作,观察结果,并根据收到的指令调整下一步行动。
西班牙国家网络安全中心的BP/36指南指出,现有的防御流程需要适应攻防自动化的节奏。GDPR对于防御的时间要求没有固定的分钟数,而是要求根据实际风险进行评估。