Qualys AI 治理新功能:企業如何有效管控 AI 安全風險?

李文明

2026-07-30

Qualys 於 29 日宣布,其 TotalAI 安全產品新增了 AI 治理功能,旨在幫助企業資訊安全長(CISO)全面管理 AI 系統在開發和運作過程中的潛在風險。這項新功能可以從設計階段到生產環節,提供全面的檢測、測試、監控和治理,解決「影子 AI」、模型異常行為等問題。

事實陳述

TotalAI 的新功能基於 Qualys 的 Enterprise TruRisk Platform,延續相同的 TruRisk 評分機制,與現有的漏洞、雲端資產和容器管理保持一致。這使得企業能夠識別各種 AI 部署,包括瀏覽器上的 AI 使用、雲端 AI 服務、AI 代理程式、模型以及模型上下文協議(MCP)伺服器等。

關鍵特點:

  • 提供對大型語言模型(LLM)的檢查,如提示注入(Prompt Injection)和越獄(Jailbreak)等攻擊手法。
  • 對 MCP 伺服器進行紅隊測試,防範工具中毒、伺服器端請求偽造(SSRF)及地毯式拉扯攻擊等風險。
  • 利用底層 eBPF 檢測技術,揭示 AI 工作負載在伺服器上的運行狀況。

各方反應

國際資料公司(IDC)研究總監 Grace Trinidad 指出,AI 技術的發展速度已超越現有控制措施的建構速度。她強調,資安團隊不能再將 AI 風險視為獨立項目,而是必須將其整合至持續性的曝險管理中,涵蓋從偵測、評估、運行時可見性到治理。

Qualys 總裁暨執行長 Sumedh Thakar 表示,隨著現代企業普遍運用 AI,問題已從「我的 AI 是否安全」轉變為「我能否向董事會和監管機構證明我的 AI 是安全的」。TotalAI 提供企業一個統一的平台,能持續評估、治理並確保 AI 風險安全。

背景補充

「影子 AI」是指員工在資安團隊不知情下使用的 AI 服務,這種未經管理的 AI 使用會增加追蹤、實施控制和調查事件的難度。TotalAI 的新功能特別針對這類問題提供了可見性和控制措施。

TotalAI 的測試功能不僅包括對大型語言模型(LLM)的檢查,還包括對 MCP 伺服器的紅隊測試,所有測試均對應 OWASP LLM Top 10 和歐盟人工智能法案(EU AI Act)的規範。透過底層 eBPF 檢測技術,TotalAI 能揭示 AI 工作負載在伺服器上的運行狀況,提供傳統掃描器或日誌型方法可能遺漏的可見性。

從產業面來看,AI 治理功能的加入,不僅提升了企業在 AI 安全方面的管控能力,也為資安團隊提供了更多工具來應對日益複雜的威脅環境。隨著 AI 技術的快速發展,這樣的平台將成為企業不可或缺的一部分。

資安主管們需要考慮的不仅是技術層面的測試,更重要的是如何有效證明治理控制的活躍與有效性。TotalAI 的新功能正好滿足了這一需求,幫助企業在 AI 安全方面取得全面的進步。

行動呼籲

面對日益複雜的 AI 安全挑戰,企業需要一個全面且有效的治理平台。Qualys 的 TotalAI 不僅提供了技術支持,還幫助企業在監管和內部管理上取得平衡。建議資安主管們深入了解 TotalAI 的功能,並考慮如何將其應用到自己的企業中。

本文改寫整理自公開新聞來源,原始報導由Yahoo奇摩新聞發布。

常見問題 FAQ

Qualys TotalAI 主要功能有哪些?

TotalAI 主要功能包括:AI 模型的全面檢測、測試、監控和治理;對大型語言模型(LLM)的檢查;對 MCP 伺服器的紅隊測試;底層 eBPF 檢測技術。

TotalAI 如何解決「影子 AI」問題?

TotalAI 通過提供對各種 AI 部署的可見性,特別是針對未經管理的 AI 使用,提供控制措施,解決「影子 AI」問題。

TotalAI 的測試功能有哪些?

TotalAI 的測試功能包括對大型語言模型(LLM)的檢查,如提示注入(Prompt Injection)和越獄(Jailbreak)等攻擊手法;對 MCP 伺服器進行紅隊測試,防範工具中毒、伺服器端請求偽造(SSRF)及地毯式拉扯攻擊等風險。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。