市面上流传着一种说法:如果你想让 AI 助手真正替你办事,比如安排快递、拉取销售报表、续费域名,你就必须把密码交给它。这个说法是错的,而照着做,是中小企业失去自己账户控制权最快的一条路。
让 AI 智能体登录,到底是什么意思?
所谓让 AI 智能体登录,是指 AI 在浏览器里打开网站、遇到登录页面,并且通过它,从而完成你交付的任务。它需要有人替它开门,但并不需要知道钥匙长什么样。
这个区别,就是本文的全部主题。
AI 智能体(AI agent)是指能代你执行多步骤工作的软件,而不只是回答问题。你问聊天机器人「我这个月的收款平台收入是多少」,它会告诉你它看不到你的账户;你把同一个问题交给智能体,它会打开收款平台、登录、读取仪表盘,然后把数字告诉你。
整件事最难的一步,全部集中在登录页面。现在的商业账户普遍用密码加上手机或验证器的一次性验证码来保护。过不了这一关的智能体会原地停下;用错误方式过了这一关的智能体,会变成一个你无法追查的安全问题。
为什么把密码交给 AI 智能体是错误答案?
把密码粘贴进 AI 对话窗口,等于把这个机密放进模型的对话内容、记忆,以及这段对话所触及的任何日志。此后你再也说不清密码存在哪里、谁能取回它、哪些操作是你本人做的。密码在被输入的那一刻,就已经不再是机密。
具体有三件事会失效。
- 你失去审计轨迹。Okta 研究团队说得很直接:当 AI 智能体继承了人类的登录身份,你再也无法分辨某项关键操作是员工做的,还是算法自主完成的。假如账户被转走了四万港元,「是 AI 做的」并不是银行或保险公司会接受的答案。
- 你失去权限范围控制。密码不是一次任务的许可证,而是在密码有效期内对该账户的完整访问权。你想要的只是一份销售报表,实际交出去的却包括退款权限、客户资料,以及提现设置。
- 你失去撤回能力。一旦机密出现在一个并非由你管理的系统里,唯一真正的善后方式,就是在所有重复用过这个密码的地方逐一修改,而在大多数小公司,这些地方比老板记得的更多。
此外还有很实际的运营代价:员工如果没办法让某个 AI 工具跑起来,往往会互相共用一个登录账号来勉强解决,而这正是一组共用密码最终出现在群聊里的过程。
不暴露密码的凭证注入是怎样运作的?
凭证注入的意思是:填写登录字段的是密码管理器,而不是 AI。智能体提出使用某一组已保存登录信息的请求,你用指纹或人脸识别批准,管理器把密码和一次性验证码直接输入页面。AI 只看到登录之后的结果,从未看到登录信息本身。
最清楚的实例出现在 2026 年 7 月 16 日,1Password 宣布与 Anthropic 的 Claude 完成集成。这个流程值得逐步拆开来看,因为任何安全版本的做法都会是这个形状。
第一步:请求必须具名。智能体到达登录页面时,1Password 会显示它正在请求哪一组已保存凭证,以及原因。你批准的不是抽象的「AI 访问权」,而是一组特定登录信息用于一项特定任务。
第二步:由人批准。批准方式是生物识别提示,在 Mac 上就是 Touch ID。没有批准,就没有登录。这一步无法自动化,而这恰恰是重点。
第三步:机密绕过模型。1Password 通过自己的通道,把密码和一次性验证码直接注入网页。按照 1Password 的说明,该凭证从未进入模型、模型的上下文,或 Anthropic 的系统。
第四步:权限随任务结束而失效。授权范围仅限于当前任务,任务完成即终止,并不是长期有效的授权。
第五步:事后检查页面。自动填充完成后,管理器会扫描页面,确认没有机密残留在可见位置;如果提交失败,就清除已填入的内容。
1Password 的首席技术官 Nancy Wang 用一句话概括了原则,值得记住:答案不是把机密交给智能体,而是让用户授权智能体「使用」某组凭证,同时不让它「看到」这组凭证。
怎样防止智能体接触你密码库的其余部分?
还有一个不太明显的风险:如果 AI 智能体控制了浏览器,它同样可以尝试点击浏览器里的密码管理器插件。应对办法是一种锁定模式,在智能体接手的那一刻隐藏插件界面,只开放当前任务已获批准的登录信息。
1Password 把这项功能叫做 Agentic Mode,其中两个细节对中小企业特别重要。
- 即使你从未设置 AI 集成,甚至当前的 AI 任务完全不需要密码,它仍然会启动。它是一条底线,而不是需要主动打开的选项。
- 它并不局限于单一 AI 产品,设计上同样覆盖其他基于浏览器的智能体。
可以推广的教训是:当你评估任何让 AI 在浏览器里操作的工具时,请追问一句,智能体接手期间,你的密码库会发生什么变化。如果答案是「没有任何变化」,这个工具还不适合接触你的商业账户。
现在大多数企业实际上在怎么做?
大多数都在临时应付。Okta 企业 AI 指数(Okta Enterprise AI Index)依据 2022 年 6 月至 2026 年 6 月期间、超过两万家机构的匿名登录数据,发现企业授权 AI 工作流时用的方式包括服务账户、静态 API 密钥,以及在部分情况下共用的人类登录账号。
这批数据里有三项发现,跟香港老板直接相关。
- 工具越多,凭证越分散。该指数追踪了超过一百款 AI 产品,整合为 74 个供应商组合。每一款都带着自己的登录信息和权限而来,Okta 研究人员指出,平台数量上升的同时,权限过大的应用和无人管理的闲置令牌风险也同步上升。
- 影子 AI 的规模大于获批准的 AI。Okta 的 Fei Liu 指出,未经批准的那一层,也就是员工用个人账户自行使用的工具,规模比公司正式配置的更大。你真正的风险敞口,并不在你批准过的那个工具身上。
- 缺口在治理,不在技术。Okta 的建议是向每一个智能体提出三个问题:它在哪里运行、它能连接什么、它能做什么。
以上没有任何一项需要 IT 部门去修补,需要的是老板作出决定。
在香港中小企业,实际情形会是怎样?
设想一家位于上环、九个人的贸易公司。老板每周一花四十分钟,登录四个系统:货运代理的门户网站、收款网关、B2B 平台后台,以及银行,只为给销售团队整理一份状态摘要。
错误的自动化版本是:老板把四组密码一起存进共享备忘,交给 AI 工具,让它每周一全部抓一遍。正确的版本有四点不同。
- 银行完全排除在外。付款发起永不外包,银行余额由老板亲自查看。这只需要九十秒,却移除了风险最大的一项下行可能。
- 其余三组登录信息存放在密码管理器里,而不是备忘、表格或聊天消息。
- 每周一的执行,每组登录都需要一次批准。合计约十五秒的注意力,换回四十分钟。这些批准本身就是产品,不是障碍。
- 凡平台提供只读角色,就用只读角色。B2B 平台后台设有查看者角色,智能体使用这个账户,即使被指示改价也改不了。
同一套模式,也适合铜锣湾一家零售店每天从三个销售渠道拉取营业额,或观塘一家工场核对供应商订单状态。任务会变,访问模式不变。
AI 智能体会不会被骗去误用你的登录信息?
会。网页可以夹带隐藏文字,指示智能体去做你从未要求的事,这种手法叫做提示注入(prompt injection)。智能体把网页内容当作信息来读,因此可能把里面的指令误认为来自你的命令。这正是逐项任务的人工批准属于实质保障、而不是例行手续的原因。
由此得出两个实务结论。
绝不批准并非由你发起的操作。如果某个你从未要求智能体访问的账户弹出登录提示,请拒绝并终止任务。那个提示,正是警铃在正确工作。
把钱和不可逆的操作排除在清单之外。银行转账、提交工资、签署合同、导出客户数据,不管智能体此前表现多好,都应该维持人工处理。这条规则不是要你长期不信任 AI,而是要你分清哪些错误能挽回。
老板对 AI 登录常见的误解是什么?
有四个误解反复出现,每一个都会付出金钱或安全的代价。
「如果 AI 能登录,它就什么都能做。」只要你使用账户本身的权限系统,就不会。大多数商业平台都设有查看者、编辑者和管理员角色,请把能完成工作的最低权限角色交给智能体。这只是把最小权限原则,应用到一种新型用户身上。
「这只跟科技公司有关。」官方公布的中小企业例子,恰恰是店主让智能体整理收款仪表盘摘要。反复核对门户网站,正是九人公司数量太多、人手太少的那类工作。
「密码管理器是我不需要的额外开支。」密码管理器是让安全委派得以成立的机制。没有密码库,就没有可注入的来源,于是唯一剩下的选项就是不安全的那一个。
「等我们用熟 AI 之后再定规矩。」顺序颠倒了。凭证决定是第一个决定,因为它决定了事故发生时的样子。事后才决定,等于在事故之后才决定。
让 AI 登录之前,你的六步检查清单
在任何 AI 工具接触商业账户之前,用一个下午把这份清单走一遍。整个过程不需要技术能力。
- 先写下「不可委派」清单。银行转账、工资、税务申报、签署合同、导出客户数据。写成文字并告知员工,五分钟完成。
- 把所有商业密码从备忘和聊天消息里移出来,放进密码管理器。这是其余一切的前置条件。
- 凡平台允许,就为智能体单独开一个账户,并给予能完成工作的最低角色。专属登录账号能保住你的审计轨迹,因为你可以看清哪些操作属于智能体。
- 坚持逐项任务批准。如果某个工具要求长期持有你的凭证而不设批准步骤,这就是拒绝它的理由。
- 打开日志记录,并在第一周真的读一次。你只需要确认一件事:智能体有没有只做你要求的事。
- 设定三十天后的复查日期。撤回没用上的权限。无人管理的闲置权限,是那种安静累积的风险。
给香港老板的结论
AI 在工作上真正有用的版本,是能把任务做完的版本,而在网上把任务做完,就必须通过登录页面。2026 年的好消息是,你不再需要在「什么都做不到的 AI」和「知道你所有密码的 AI」之间二选一。第三个选项已经存在,而且出现在普通的商业与个人方案里,并不是只有企业合同才有。
顺序很重要。先决定 AI 不许接触什么,再把凭证放到可以被管理的地方,然后坚持逐次批准,最后才开始把那些吃掉你周一早上的重复核对工作交出去。
科技应该像一位你信得过的同事,而不是一个你把钥匙交出去的陌生人。懂AI,更懂你 UD相伴,AI不冷
本文由 UD AI 团队审阅,香港,2026 年 7 月 31 日。
还没确定哪些工作可以放心交出去?
要分清业务中哪些部分可以放心交给 AI、哪些应该留给人手,是大多数老板会跳过的一步。UD 的免费 AI 体检(AI Ready Check)用日常语言告诉你业务目前的位置,往后每一步,UD 团队都会手把手教你完成。