2026年10月8日,Google Cloud 发布了介绍 Gemini agent 的文章
源。公司把这类 AI 代理接进内部系统后,受影响的是每个能登录这些系统的员工,以及替公司决定开哪些开关的创业者。要不要行动,取决于你的公司有没有启用,以及启用到了哪一步。最关键的一条是:代理的能力边界大体由人的权限决定,所以管好代理,先从管好人的权限开始。
代理能碰什么,取决于你能碰什么
Gemini Enterprise 的文档写明,启用写入操作后,agent 可以在底层数据源里原地修改数据,同时受用户 IAM 权限约束
源。读和写两件事要分开看:读受你的权限约束,写要看管理员有没有打开。
Google Workspace 的安全博客从另一面说了同一件事:Gemini 只能检索用户有权访问的数据,所以 Drive 里的信任规则可以限制它能检索的内容
报。
这有一个直接后果。你账号里多年积累的共享文件夹、早就该退出的项目群、没人清理的旧文档,代理都可能当作你的权限范围去用。这一点是推断,实际范围要看公司的具体配置。
默认开着的话,无心的提问也会翻出敏感文件
ZDNet 的文章提出了一个更尖锐的问题:Google 默认允许 Gemini 访问所有 Workspace 服务
报。文章同时指出,即便员工没有刻意去探,只要 Workspace 数据自动呈现给 AI,一次无心的查询也可能让员工看到恰好放在某份 Google Doc 或聊天记录里的敏感公司信息。
这是 ZDNet 一家的说法,你们公司的实际默认值要以管理后台为准。但它点出的场景很具体:最大的风险往往来自文件放错了地方,却被一个普通问题带了出来。
敏感文件上锁,数据通道加围栏
Google 的博客说,对敏感文件应用 IRM 控制(例如禁止下载、打印或复制)后,Gemini 不会检索这些受保护文件来生成响应
报。
Gemini Enterprise 文档还提到,可以把应用和 Data Cloud 连接器放进 VPC Service Controls 服务边界,帮助降低数据外泄风险
源。文档的措辞是“帮助降低”,这是一道额外的围栏,不能替代权限本身的收紧。
代理之间也可能泄密
SecurityWeek 报道,Pillar Security 在 Google 的 Agent Development Kit for Python 中发现了一种代理间攻击方法,可能导致秘密暴露和拉取请求投毒
报。
如果你的公司用代码仓库和自动化代理,这条对你最切身:凭证和密钥放在哪里、哪个代理能读到,值得单独核一遍。至于这个问题目前是否已修复,需要看 Google 的后续说明。
员工与创业者各自该做的事
加拿大金融监管机构 OSFI 的公告把关键风险归结为两点:过度特权访问,以及使用共享或继承凭证,后者会削弱问责制
源。
要说明的是,OSFI 自己表示其技术风险公告介绍的是金融机构可酌情采用的良好实践,不构成监管要求
源。它不是对所有公司的硬性规定,但这两点风险放在任何行业都说得通。
普通员工可以做的:
- 清点自己账号能看到的共享文件夹和群聊,退掉已经用不上的。
- 把真正敏感的文件交给管理员加保护,别放在人人可见的文档或聊天里。
- 向管理员问清楚:公司是否启用了写入操作,代理改了数据谁能查到。
创业者可以做的:
- 给代理单独的账号和权限,避免借用创始人或某位员工的凭证。这是顺着 OSFI 提到的共享凭证风险做的推断。
- 先只开读取,确有需要再逐项开写入,并留下记录。
- 在管理后台核对 Workspace 服务的默认访问设置,对敏感文件启用 IRM。
flowchart TD
A["代理要接入哪类数据?"]:::判断 --> B{"含敏感文件?"}:::判断
B -- 是 --> C["先加 IRM 保护"]:::步骤
B -- 否 --> D["核对访问范围"]:::步骤
C --> D
D --> E{"需要写入吗?"}:::判断
E -- 否 --> F["只开读取"]:::结果
E -- 是 --> G["单独账号<br/>逐项开启并留记录"]:::风险
classDef 步骤 fill:#EAF2FB,stroke:#2B6CB0
classDef 判断 fill:#FFF7E6,stroke:#C05621
classDef 结果 fill:#E6F6EC,stroke:#2F855A
classDef 风险 fill:#FDECEC,stroke:#C53030
图里的顺序是一个判断方法:先看数据敏感程度,再看读写范围,最后才决定账号怎么配。
还有一份参考,主要给在安大略的公司
安大略省信息与隐私专员办公室(IPC)与安大略省人权委员会于2026年1月21日公布了负责任使用人工智能的联合原则
报。这套原则用来指导组织在尊重隐私和人权的前提下开发、部署和使用 AI 系统
报。它出自安大略省的机构,你所在的省份或公司是否适用,需要另行核对。把它当作内部规则的参照物没有问题。
带走的判断
代理能碰到的数据,大体就是你能碰到的数据,所以收紧权限比研究代理本身更有效。本周值得做的两件事:向管理员问清楚写入操作和默认访问范围,再给最敏感的一批文件加上保护。公司具体启用了什么,这取决于你们自己的管理后台设置,建议直接去后台核对。
拓展阅读
Agent开始拿到账号、硬件和持续权限:2026年8月底AI更新:同版块的站内帖,同样围绕 Agent,往深里读接这一篇。
微软 Windows 的 MXC 隔离层正式可用…:同版块的站内帖,本文这条线往深里读接这一篇。
AI 这一周 08-31~09-04|Astra进Copilot…:同版块的站内帖,本文这条线往深里读接这一篇。
AI Agent 开始碰实体设备:MHS 还是预览…:同版块的站内帖,本文这条线往深里读接这一篇。
Agent 365控制台:IT管理员怎么管理、审计企业里的所有AI代…:AI实战·办公与学习的长青帖,另一条线上和 AI代理 挨着的一篇。
参考资料
- Google Cloud,Welcome to Gemini at Work 2026(2026年10月8日):https://cloud.google.com/blog/products/ai-machine-learning/welcome-to-gemini-at-work-2026
- Gemini Enterprise 文档,数据连接器安全:Secure Data Cloud 连接器 | Gemini Enterprise | Google Cloud Documentation
- OSFI,生成式与代理式人工智能的技术与网络安全、运营影响:Generative and Agentic Artificial Intelligence: Implications for Technology, Cyber Security, and Operational Resilience - Office of the Superintendent of Financial Institutions
- OSFI,技术风险公告总页:Technology Risk Bulletin - Office of the Superintendent of Financial Institutions
- Google Workspace 博客,企业安全控制与 Gemini:https://workspace.google.com/blog/ai-and-machine-learning/enterprise-security-controls-google-workspace-gemini
- ZDNet,Google AI 默认可见企业数据:Google's AI can see your business data by default in Workspace - unless you disable it - ZDNET
- SecurityWeek,Gemini 代理间攻击:Gemini Agent-to-Agent Attack Method Exposed Secrets, Enabled Pull Request Tampering - SecurityWeek
- 安大略省 IPC,负责任使用人工智能原则:https://www.ipc.on.ca/en/resources/principles-responsible-use-artificial-intelligence