【時報記者莊丙農台北報導】生成式AI正從「回答問題」快速進化為可自主規畫、呼叫API、存取資料,甚至執行交易的AI Agent(AI代理人)。AI金融科技協會理事長姚木川指出,隨著AI代理人逐步進入政府、金融、醫療及國防等高敏感領域,「AI已經上工,但誰核發它的工作證?」將成為下一階段數位信任與國家資安的重要課題。
姚木川表示,AI Agent可透過API Key、OAuth Token、Service Account及數位憑證等方式進入企業或政府系統,一旦合法憑證遭竊,攻擊者可能直接以AI代理人的身分進行操作,傳統帳號、密碼甚至多因素驗證機制未必能有效辨識實際操作者。
他認為,過去數位金融強調「憑證是否合法」,但進入Agentic AI時代後,更重要的問題已轉變為「這張憑證現在代表誰?」因此,「認證成功」不代表身分可信,必須進一步確認AI代理人背後的真人、授權關係及可執行範圍。
因此,AI時代的身分治理應從KYC(Know Your Customer)延伸至KYH(Know Your Human)、KYA(Know Your Agent)及KYT(Know Your Transaction),建立完整的AI數位身分信任鏈。
其中,KYH應成為信任源頭,先透過真人身分、證件、人臉、活體、裝置及授權行為確認「真人是誰」,再建立數位身分;接續透過KYA確認AI Agent的身分、代理對象、授權範圍及有效期限,最後由KYT針對實際交易進行風險判斷。
其完整架構可形成「真人→KYH→數位身分→KYA→Agent Credential→AI Agent→KYT→數位交易」的信任鏈,讓AI可以代理人執行任務,但無法脫離真人授權與責任關係。
姚木川指出,「持證自拍」不應僅被視為遠距開戶或身分驗證工具,而可進一步成為AI時代數位信任的基礎。可透過真人、證件、人臉、活體、裝置與授權行為建立可信身分,再結合Fast-ID、AI代理人管理、電子簽章、區塊鏈存證及交易風險分析,形成完整AI數位身分信任平台。
尤其當AI未來進一步應用於政府服務、金融交易、醫療、稅務、支付、虛擬資產及國防等領域,AI所掌握的已不只是資訊,而是實質的「數位權力」。政府與金融機構因此應提前建立國家級AI Agent Digital Identity Framework,所有高權限AI Agent,都應具備可追溯的真人身分、授權範圍、有效期間、交易限制、稽核紀錄與即時撤權機制。
「AI可以代理人,但不能取代責任人。」姚木川強調,AI時代的數位信任不能再停留於「有憑證就相信」,而應做到先知道是誰,再知道AI代表誰,最後才確認它執行的交易是否符合授權。
他呼籲,面對Agentic AI快速發展,政府與金融業應加速從傳統KYC思維升級至KYH→KYA→KYT三層架構,數位憑證之前,必須先建立可信的真人身分,來打造AI時代可信賴的國家數位信任基礎建設。
☞警語:以上媒體報導,非任何形式之投資建議,投資前請獨立思考、審慎評估。nStock網站所有內容僅供APP使用教學參考,並無任何推介買賣之意,投資人應自行承擔交易風險。