資安專家強調,目前 78% 的組織仍缺乏正式的 AI 治理政策,這導致「影子工具」(shadow tools)、不透明的模型,以及未被追蹤的程式碼路徑等問題。一套可行的 AI 治理政策應包含人工智慧工具和模型的即時清單、明確的資料處理規範、Prompt(提示詞)衛生準則,以及從人工智慧生成建議到提交(commit)的可追溯性。
為強化程式碼安全性,報導建議應將資安防護整合到開發流程的早期階段。這包括在 Integrated Developer Environment(整合開發環境)中設定即時的「安全護欄」(guardrails),檢查程式碼中的機密資訊、不安全模式及依賴性問題。這些護欄應能提供快速反饋與一鍵修復功能,或提供連結至團隊標準的合理解釋。此外,應在程式碼提交前進行檢查,並透過動態與互動式掃描測試環境,確保安全機制持續運作,而非僅在最後關卡才進行檢測。將 AI 程式開發助理視為一名能快速草擬內容但仍需嚴格審查的實習生,有助於企業更負責任地採用 AI 工具,避免無意中引入更多資安風險。