「跑在自己機器上」不等於安全——一篇論文戳破地端部署的最大誤解
企業選擇地端部署,多半是為了「資料不出去」。但一篇 2026 年 6 月的論文指出:本地運算只回答了「運算發生在哪裡」這一個問題,沒有回答誰能組合你的資料、衍生狀態留多久、哪些動作被授權。這對台灣製造業的地端策略是重要提醒。
我們先前談過封測廠評估 AI 後全部選擇地端部署,理由是客戶保密協議不允許資料傳給第三方。這個決定是對的。
但有一篇 2026 年 6 月發表的論文提醒:地端部署解決的問題,可能比多數人以為的少。
先界定:本地運算只回答了一個問題
Jonghyun Chung 與 Sanket Badhe 的論文〈Local Is Not a Sufficient Privacy Boundary〉(arXiv:2606.10173,2026 年 6 月 8 日投稿)核心論點很銳利:
「本地推論減少了一部分暴露,但它只回答了一個問題:運算在哪裡發生。它沒有回答誰可以組合上下文、什麼衍生狀態被保留、哪些動作被授權,以及更新如何改變系統的權限。」
用保險箱來比喻最清楚:把貴重物品鎖進自己家的保險箱,確實比寄放在別人那裡安全。但這不回答——誰有鑰匙?誰能複製鑰匙?換鎖的師傅是誰?保險箱廠商會不會遠端更新鎖芯?
地端部署等於「東西放在自己家」。上面那四個問題,一個都沒解決。
機制:本地助理實際上碰到什麼
論文描述了作業系統層級 AI 助理的實際行為:它「可能組合電子郵件、行事曆、檔案、螢幕截圖、通知與應用程式意圖;保留嵌入向量或摘要;呼叫工具;發送遙測資料;或將困難的請求轉送到雲端基礎設施」。
這段話裡有三個容易被忽略的動作:
- 組合(assemble) 單獨看行事曆沒什麼,單獨看郵件也沒什麼。但把兩者組合起來,能推論出的資訊遠多於任何一項。
- 保留衍生狀態 原始檔案沒有外流,但從它算出來的嵌入向量留在系統裡。那份向量本身就帶有原始內容的資訊。
- 轉送到雲端 「困難的請求」被送出去——而什麼算困難,通常由系統自己判斷。
作者因此主張:應該把隱私視為「制度性的問責問題,而非部署屬性」。換句話說,隱私不是「裝在哪裡」決定的,是「怎麼管」決定的。
邊界:地端仍然有價值
這篇論文不是在說地端沒用。它處理的問題和地端解決的問題不同層次:
- 地端確實解決的 資料不經過第三方服務商、不受對方的資料保留政策約束、符合「資料不出境」的合約要求。對封測廠那類受 NDA 限制的情境,這仍是唯一可行解。
- 地端沒有解決的 內部誰能存取、衍生資料留多久、系統更新後權限有沒有改變、有沒有遙測資料外送。
所以正確的理解是:地端是必要條件,不是充分條件。
對台灣企業的意義
製造業選地端多半出於合約義務,這個決策不需要改。需要補的是地端之後的那一層。
三個具體的檢查項目,成本都不高:
一、問清楚衍生資料留在哪。向量庫、快取、日誌都算。很多地端方案會把嵌入向量存成獨立檔案,而那份檔案的權限設定經常被忽略——原始文件鎖得很嚴,向量檔卻是所有人可讀。
二、確認有沒有對外連線。包括更新檢查、授權驗證、錯誤回報。「地端」不代表完全離線,而遙測資料的內容多半沒有人檢查過。
三、把更新納入變更管理。論文特別點出「更新如何改變系統的權限」。地端系統更新後,權限範圍可能改變,而多數公司不會為此重跑一次資安審查。
這三項的共同點是:它們都不是技術問題,是流程問題。而流程問題不會因為換一套更貴的軟體而解決。
需要保留的懷疑
這是一篇 arXiv 預印本,投稿時尚未經同儕審查。其框架(六類風險分類、四級稽核評分)為作者提出,尚未成為業界標準。
另外,論文對 Apple Intelligence、Android AICore/Gemini Nano 與 Microsoft Recall 的比較,作者自述為「以文件為界」的比較——也就是依據公開文件而非實際測試。這代表結論反映的是各家揭露了什麼,不必然是實際行為。
常見問題
地端部署(on-premise)就等於資料安全嗎?
不等於。依 arXiv:2606.10173 的論點,本地運算只回答了「運算在哪裡發生」,並未回答誰可以組合上下文、什麼衍生狀態被保留、哪些動作被授權,以及系統更新如何改變權限。地端是必要條件而非充分條件,仍需搭配內部存取控管、衍生資料管理與更新的變更管理。
什麼是「衍生狀態」?為什麼它有隱私風險?
指從原始資料計算出的產物,例如嵌入向量、摘要、快取。即使原始檔案未外流,衍生狀態本身仍帶有原始內容的資訊。實務上常見的疏漏是:原始文件權限設定嚴格,但向量庫或快取檔案的權限寬鬆,形成繞道。
地端 AI 系統需要檢查哪些項目?
三項成本較低但常被忽略:確認衍生資料(向量庫、快取、日誌)的儲存位置與權限設定;確認系統是否有對外連線,包括更新檢查、授權驗證與錯誤回報的遙測內容;將系統更新納入變更管理,因為更新可能改變權限範圍而多數企業不會因此重跑資安審查。
下一步
如果你的公司已經導入地端 AI,上述三項檢查一天內做得完。我們把地端部署的完整檢查清單收錄在《企業 AI 治理起步包》,可於白皮書專區取得。
出處
本文引述出自 Jonghyun Chung、Sanket Badhe〈Local Is Not a Sufficient Privacy Boundary: Governing OS-Integrated On-Device AI〉,arXiv:2606.10173,2026 年 6 月 8 日投稿,arxiv.org/abs/2606.10173。加註引號者為論文摘要原文之中譯。
該論文為預印本,投稿時尚未經同儕審查。其提出之風險分類與稽核評分架構為作者主張,非業界標準。