By · Last updated 2026-02-17

Kembali ke BlogKeselamatan AI

AI: Vektor Eksfiltasi Data #1

77% pekerja menampal data sensitif ke dalam alat AI. GenAI kini menyumbang 32% daripada semua eksfiltasi data korporat. Ketahui cara melindungi organisasi anda.

February 17, 20268 min baca
AI securityChatGPTdata leakageenterprise security

AI Kini Saluran Kebocoran Data Utama

Pada Oktober 2025, LayerX Security menerbitkan satu laporan yang mengejutkan CISO di seluruh dunia. Penemuan utama: 77% pekerja menampal fail sensitif ke dalam alat GenAI. Daripada jumlah itu, 82% datang daripada akaun peribadi yang tidak diurus.

Angka utama: GenAI kini memacu 32% daripada semua kebocoran data korporat. Ia adalah saluran tunggal terbesar bagi pergerakan data tanpa kebenaran dalam perusahaan hari ini.

Ini bukan risiko masa hadapan. Ia sedang berlaku dalam organisasi anda sekarang.

Angka Di Sebalik Masalah

PenemuanAngkaSumber
Pekerja yang menampal ke AI77%LayerX 2025
Kebocoran data melalui alat AI32%LayerX 2025
Penggunaan ChatGPT melalui akaun peribadi67%LayerX 2025
Tampalan harian setiap pekerja14LayerX 2025
Tampalan berisi kandungan sensitif sehari3+LayerX 2025

Pekerja membuat 14 tampalan sehari daripada akaun peribadi. Sekurang-kurangnya tiga mengandungi rekod sensitif. Alat DLP lama dibina untuk fail. Mereka langsung terlepas aktiviti berasaskan tampalan.

Mengapa Larangan AI Tidak Berkesan

Samsung melarang ChatGPT selepas pekerja membocorkan kod sumber. Larangan itu tidak bertahan.

Alat AI menjadikan orang lebih pantas. Kajian menunjukkan pembangun yang menggunakan AI menyelesaikan tugas 55% lebih cepat. Apabila anda menyekat AI, pekerja melakukan salah satu daripada tiga perkara:

  1. Tetap menggunakannya melalui akaun peribadi — 67% sudah berbuat demikian
  2. Kehilangan produktiviti dan membenci sekatan itu
  3. Berpindah ke majikan yang membenarkan AI

Larangan memindahkan risiko. Ia tidak menghapuskan risiko.

Pelanggaran Sambungan dengan 900,000 Pengguna

Pada Disember 2025, OX Security menemui dua tambahan Chrome yang berniat jahat. Bersama-sama mereka mempunyai lebih 900,000 pengguna. Kedua-duanya mencuri perbualan ChatGPT dan DeepSeek.

Satu tambahan membawa lencana "Featured" Google — tanda yang dipercayai pengguna.

Kedua-duanya berfungsi dengan cara yang sama:

  • Menangkap kandungan perbualan dalam masa nyata
  • Menyimpannya pada mesin mangsa
  • Menghantar kelompok ke pelayan jauh setiap 30 minit

Siasatan berasingan menemui tambahan VPN percuma dengan lebih 8 juta muat turun. Mereka telah menangkap perbualan AI sejak Julai 2025.

Untuk maklumat lanjut tentang ancaman peringkat penyemak imbas, lihat panduan keselamatan Sambungan Chrome kami.

Hentikan Kebocoran Sebelum Gesaan Dihantar

Pertahanan yang kukuh satu-satunya: sembunyikan PII sebelum ia mencapai AI. Bertindak selepas kejadian sudah terlambat.

Inilah yang dilakukan oleh Sambungan Chrome dan Pelayan MCP anonym.legal.

Sambungan Chrome

  • Menyekat teks sebelum anda menghantar ke ChatGPT, Claude, atau Gemini
  • Mengesan dan menukar PII: "John Smith" → `[PERSON_1]`
  • Memulihkan nama dalam balasan AI

Pelayan MCP (untuk pembangun)

  • Berfungsi dengan Claude Desktop, Cursor, dan VS Code
  • Bertindak sebagai proksi telus — aliran kerja anda kekal sama
  • PII disamarkan sebelum gesaan meninggalkan mesin anda

Apa Yang Dilindungi

Kedua-dua alat mengesan lebih 285 jenis entiti merentasi 48 bahasa:

  • Peribadi — nama, e-mel, nombor telefon, tarikh lahir
  • Kewangan — nombor kad kredit, akaun bank, IBAN
  • Kerajaan — SSN, nombor pasport, lesen memandu
  • Penjagaan kesihatan — nombor rekod perubatan, ID pesakit
  • Korporat — ID pekerja, nombor akaun dalaman

Jika pelanggaran berlaku — seperti 900,000 pengguna tersebut — tiada apa yang boleh dipulihkan. Hanya token yang disamarkan kekal dalam log perbualan.

Kos Tanpa Tindakan

Fikirkan apa yang pekerja tampalkan ke dalam alat AI setiap hari:

  • Laporan kewangan yang dihantar untuk semakan
  • Rekod pelanggan yang digunakan dalam perbualan sokongan
  • Kod sumber yang dikongsi untuk bantuan debug
  • Fail undang-undang yang dihantar untuk ringkasan
  • Rekod kesihatan yang diproses untuk mendapatkan pandangan

Laporan Kos Pelanggaran Data IBM 2024 menetapkan kos pelanggaran purata pada $4.88 juta. Kemas kini IBM 2025 meletakkan pelanggaran penjagaan kesihatan pada $7.42 juta — masih yang tertinggi dalam mana-mana industri.

Sambungan Chrome adalah percuma. Pelayan MCP adalah sebahagian daripada pelan Pro dari €15/bulan.

Mulakan Hari Ini

AI sudah ada untuk kekal. Kakitangan anda sudah menggunakannya. Laporan LayerX menunjukkan alat standard buta terhadap kebocoran berasaskan AI. Anda memerlukan kawalan yang dibina untuk saluran ini.


anonym.legal menyembunyikan PII sebelum ia mencapai mana-mana model AI. Kerja penyemak imbas kekal setempat. Tiada kandungan perbualan menyentuh pelayan anonym.legal semasa proses berlangsung.

Sumber

Sedia untuk melindungi data anda?

Mulakan pengenalan PII dengan 285+ jenis entiti dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.