Kolik klíčů jste AI ve skutečnosti dali?

Střední riziko Skupina C — Zesilovače Riziko C1 čtení ~6 min

Umělá inteligence dosáhne přesně tam, kam jí dáte klíče — a většinou jich dostane víc, než úkol potřebuje. Sama o sobě „příliš klíčů“ škodu nedělá; určuje ale dosah: jak daleko sáhne každý omyl i každý útok. Úzký klíč promění malér v drobnost, široký klíč z něj udělá katastrofu.

Když připojíte AI k poště nebo disku, otevře se souhlasové okno. Většinou žádá víc, než úkol potřebuje — „číst, odesílat i mazat“ tam, kde by stačilo číst. Jedním kliknutím „Povolit“ pak AI zdědí celý dosah člověka: pošta, disk i kalendář najednou. A co roky chránila jen neviditelnost — špatně nasdílená složka se mzdami — AI najde a naservíruje na jednu otázku hned první den.

Tohle riziko je zesilovač: samo nezpůsobí škodu, ale rozhoduje, jak zlá bude. Dobrá zpráva je, že obrana je levná a nudná — dávat co nejmíň, nejdřív jen na čtení, a pravidelně přebírat, co všechno je vlastně připojené. Zlá zpráva je, že klíč jednou udělený přežije i to, když si změníte heslo.

Jak k tomu dojde — krok za krokem.

Udělení

V souhlasovém okně kliknete „Povolit“. Okno ale žádá širší rozsah, než úkol potřebuje — třeba právo mazat a odesílat pro čtecí úkol. Nikdo si nepřečte, co přesně povoluje.

Zdědění

Jeden token znamená celou poštu, disk i kalendář najednou. AI navíc zviditelní léta staré špatné sdílení — mzdy a smlouvy formálně přístupné všem, které dosud nikdo nehledal.

Přetrvání

Klíč platí do odvolání, leží v cloudu (přežije vypnutý počítač) a nikdo ho neeviduje. Změna hesla ani dvojité ověření ho neruší — je to samostatné propojení, na které se zapomene.

Zneužití

Přijde omyl nebo útok — a použije přesně ten nadbytečný dosah. Rozsah škody se rovná rozsahu klíče: úzký token = drobnost, široký token = celá schránka, celý disk, všichni nájemci.

Skutečný scénář

V srpnu 2025 útočníci ukradli OAuth tokeny AI chatbota Drift — a to přímo u dodavatele (Salesloft), ne u napadených firem. S těmi klíči pak 10 dní tiše stahovali data ze Salesforce více než 700 firem, aniž znali jediné heslo a bez toho, že by museli obejít dvojité ověření. Klíč, který jednou udělíte, totiž neleží jen u vás — leží i u dodavatele AI. A protože rozsah tokenu byl široký, „malý“ únik u jednoho nástroje se překlopil do úniku u stovek firem najednou. Přesně o tomhle je „příliš klíčů“: ne o tom, jestli klíč ukradnou, ale kam až s ním dosáhnou.

Kde vás to konkrétně potká

9 podob téhož rizika.

Konkrétní situace z provozu firmy. Rozklikněte „Víc detailu“ u každé z nich.

🔓

„Povolit vše“ v souhlasovém okně

Připojujete AI k poště kvůli shrnutí, ale okno žádá právo číst, odesílat i mazat. Kliknete „Povolit“ a máte hotovo.

Obrana: nejdřív jen čtení, minimum rozsahu, a propojení schvaluje jedna určená osoba.
Víc detailu

Souhlasová okna jsou navržená tak, aby se odklikla — žádají „do zásoby“ víc, než úkol potřebuje. Právo zapisovat a mazat u čtecího úkolu je klasika: nepoužije se nikdy, dokud ho nezneužije omyl nebo útočník.

Proces: propojení AI schvaluje jeden člověk (jednatel nebo pověřená osoba), zásadně nejdřív v režimu jen pro čtení; širší právo se dává až tehdy, když ho konkrétní úkol prokazatelně potřebuje.

🗂️

Nadsdílený disk: AI najde mzdy hned první den

Na společném disku leží mzdy a HR podklady formálně přístupné všem — nikdo je nikdy nehledal. AI je na jednu otázku najde a naservíruje.

Obrana: uklidit sdílení citlivých složek PŘED připojením AI, ne potom.
Víc detailu

AI ruší ochranu neviditelností: co dosud chránilo jen to, že to nikdo nehledal, teď stačí najít jedním dotazem. Po nasazení Microsoft 365 Copilot proto ~40 % firem podle Gartneru nasazení odložilo právě kvůli oversharingu.

Proces: nejdřív se uklidí oprávnění na disku (mzdy, smlouvy, HR do výslovně omezené složky), teprve pak se připojí AI; lidi s přístupem ke všemu (účetní, jednatel) se propojují jako poslední.

🔑

Klíč přežije změnu hesla i dvojité ověření

Zaměstnanec odchází, změníte mu heslo — a myslíte, že je hotovo. Propojení, která zřídil, ale běží dál a data tečou pořád.

Obrana: propojení a tokeny se ruší ZVLÁŠŤ — reset hesla je neruší.
Víc detailu

OAuth propojení je samostatný klíč, ne heslo. Změna hesla ani zapnutí dvojitého ověření ho neodvolá; leží v cloudu a čerpá dál, dokud ho vědomě nezrušíte. Na „zombie“ propojení, které nikdo měsíce nepoužil, se přitom zapomene nejsnáz.

Proces: u každého odchodu a u každého incidentu projít Google → Bezpečnostní kontrola → Přístup třetích stran (resp. M365 → Podnikové aplikace) a granty odvolat ručně; nacvičit postup „zhasnout všechno“ (revokace + rotace klíčů).

📧

Připojení ke sdílené schránce sprava@ / poruchy@

Jeden kolega jedním kliknutím připojí AI ke společné schránce — a zpřístupní tím korespondenci se všemi nájemci najednou.

Obrana: sdílenou schránku připojuje jen jednatel, v režimu jen pro čtení a s vědomím týmu.
Víc detailu

Sdílený zdroj je rozhodnutí jiné kategorie než osobní pošta: jeden souhlas otevře korespondenci celé nájemnické základny. U pošty ostatních lidí navíc platí § 316 zákoníku práce — sledování zaměstnanců vyžaduje závažný důvod a předchozí informování.

Proces: připojení sdílené schránky (sprava@, recepce@, poruchy@) schvaluje jednatel, zásadně jen pro čtení a pod běžným, ne majitelským účtem; tým je o připojení informován.

🏢

Systémy budov: kamery, alarmy, kotelna

Lákavé je propojit AI i s technologiemi budov, aby „hlídala“ poruchy. Zápisové právo k alarmu nebo kotelně je ale úplně jiná liga rizika.

Obrana: k systémům budov maximálně čtení; jakýkoli zásah dělá vždy člověk.
Víc detailu

U správy nemovitostí není nejhorší následek pokuta, ale fyzický průnik do budov nebo výpadek technologie. Vstupy, kamery, alarmy a systémy MaR/kotelny proto patří do jiné kategorie než pošta.

Proces: systémy budov se AI připojují nanejvýš pro čtení (stavy, teploty), zápis a ovládání vždy provádí člověk; havarijní a bezpečnostní pokyny se z principu neautomatizují přes agenta.

🏦

Banka, účetnictví a peníze klientů

„Ať AI rovnou zaplatí faktury.“ Platba legitimními údaji je ale podle PSD2 autorizovaná — banka ji nevrátí.

Obrana: banka, mzdy a peníze klientů (fondy SVJ, kauce) = nikdy zápis ani platba přes AI.
Víc detailu

Peníze klientů (fondy SVJ, kauce) jsou nejvyšší kategorie: nejsou vaše a spravujete je na základě smlouvy. Klíč se zápisovým právem k bance je klíč, který nikdo neschválil na to, aby posílal peníze.

Proces: účetnictví a banka se AI připojují jen pro čtení, pokud vůbec; platby a změny účtů zůstávají mimo dosah agenta a schvaluje je člověk s dvojím schválením u větších částek.

📇

Registr klíčů a kódy v Excelu na Drive

Master PINy, kódy alarmů a registr klíčů bývají v jednom Excelu na sdíleném disku. Připojená AI k němu má přístup automaticky.

Obrana: bezpečnostní tajemství mimo dosah AI — do trezoru / správce hesel, ne do souboru na disku.
Víc detailu

Heslo k bance v souboru hesla.xlsx je fakticky klíč k bance, který nikdo neschválil. Skutečný dosah AI = udělená práva PLUS všechno, co si přečte v souborech; klíč nalezený v souboru je stejně dobrý jako klíč udělený.

Proces: registr klíčů, kódy alarmů a master PINy patří do správce hesel nebo trezoru mimo sdílený disk; pokud tajemství musí zůstat v pracovní složce, nastaví se v nástroji zákaz jeho čtení.

👤

Odchod zaměstnance s vysokým přístupem

Účetní nebo správce s přístupem „ke všemu“ odchází. Deaktivujete účet — ale propojení, která zřídil, mohou běžet dál.

Obrana: offboarding tentýž den ruší i AI propojení, včetně těch, která zřídil on.
Víc detailu

Firma s vysokou fluktuací je na tohle citlivá. Odcházející člověk mohl AI propojit se sdílenými zdroji a ty granty přežijí jeho účet; revize „jen jednou za rok“ je propásne o dlouhé měsíce.

Proces: revize propojení se spouští i událostně — při odchodu člověka, konci pilotu a po incidentu — a kontroluje se i „kdy byl klíč naposledy použit“; nepoužité se rovnou ruší.

🤖

Noční agent s klíčem, který obchází ověření

Naplánovaná úloha běží bez člověka, takže potřebuje klíč bez dvojího ověření, který nevyprší. Firma s výborným MFA si tak vyrobí první přihlášení, které MFA obchází.

Obrana: vyhrazený servisní účet s minimem práv, krátkodobé tokeny, čtvrtletní revize.
Víc detailu

Úlohy bez člověka z principu vyžadují neinteraktivní klíče (API klíč nemá uživatele ani 2FA — kdo ho má, čerpá a platí). Trvale zapnutý dosah znamená, že každý klíč navíc je klíč navíc KAŽDOU noc.

Proces: orchestrátor běží pod vlastním servisním účtem (jde odlišit v lozích a odebrat jedním vypnutím), práva se přidělují per úloha ne per agent, tokeny mají expiraci a klíče leží v trezoru — nikdy v promptu nebo repozitáři.

Jak se riziko mění po stupních 0–4

Stejné riziko, jiná velikost — podle toho, jak AI používáte.

Stupně z Listu 00 (Cesta). Stupeň 3 přidává dosah na počítač, stupeň 4 nepřítomnost člověka.

0
Bez AI

Žádná propojení, žádné klíče pro AI — riziko se neuplatní. Platí ale, že sdílení a hesla už teď bývají v nepořádku; to se stane problémem ve chvíli, kdy AI připojíte.

Pojistka

Zatím nic pro AI; dobrý čas uklidit sdílení citlivých složek a přesunout hesla do správce hesel.

1
Prohlížeč

Chat v okně nemá žádné propojení — nic mu neuděláte přístupné. Pozor jen na to, že okno chatu i mobilní aplikace nabízejí připojení pošty či fotogalerie jedním kliknutím.

Pojistka

V admin konzoli konektory a aplikace třetích stran defaultně zablokovat; u mobilu povolit jen „vybrané fotky“.

2
Aplikace střední

Tady se klíče rozdávají: souhlasová okna žádají víc, než úkol potřebuje, klíč platí do odvolání a AI dědí celý dosah člověka (pošta + disk + kalendář) i staré nadsdílení.

Pojistka

Minimum propojení, nejdřív jen čtení, jeden schvalovatel; evidence propojení a čtvrtletní i událostní revize; uklidit sdílení PŘED připojením.

3
Terminál vysoká

Největší svazek: celý disk, příkazová řádka, tajemství v souborech. Agent dědí všechna přihlášení uživatele (klíčenka, uložené klíče) a umí si dosah i sám rozšířit.

Pojistka

Vymezená pracovní složka a oddělený účet; deny-pravidla na čtení cest s tajemstvími (.ssh, .env); allowlist povolených příkazů; konfigurace mimo dosah agenta.

4
Vlastní OS vysoká

Trvale zapnutý dosah bez člověka — každý klíč navíc je klíč navíc každou noc. Úloha vyžaduje neinteraktivní klíč, který obchází dvojité ověření a nevyprší.

Pojistka

Vyhrazený servisní účet s minimem práv, krátkodobé tokeny s rotací, práva per úloha ne per agent; čtvrtletní revize a upozornění na nový grant.

Hranice automatizace

Co smí běžet samo — a co vždy odklepne člověk.

Hranici je potřeba narýsovat předem. Pro toto riziko platí:

Může běžet automaticky

  • Čtení z jedné vymezené složky v režimu jen pro čtení
  • Práce přes vyhrazený servisní účet s minimem práv (ne přes účet majitele)
  • Návrh, která propojení opravdu potřebujeme — bez jejich zapnutí
  • Připomínka revize propojení a seznam, co je aktuálně připojené

Vždy schvaluje člověk

  • Připojení k bance, účetnictví a penězům klientů (fondy SVJ, kauce) se zápisem
  • Připojení k systémům budov (kamery, alarmy, MaR/kotelna) se zápisem
  • Datová schránka — přihlášení i odeslání je právní úkon
  • Klíč s právem „zapisovat/mazat“ tam, kde stačí číst
  • Nadiktování hesla do chatu, paměti nebo instrukcí

Jak se bránit.

Návyky, které toto riziko vypínají
Co na to zákon Rozsah klíčů řeší i zákon — a u tohohle rizika mimořádně přímo. GDPR (čl. 32 + zásada minimalizace) trestá samotný stav: příliš široký konektor je porušení sám o sobě, sankcionovatelné ÚOOÚ i bez jediného úniku (pásmo do 10 mil. € / 2 % obratu). Nejsilnější praktický argument pro úzké klíče ale přijde až při incidentu: právně se počítá vše, kam klíč dosáhl — široký token překlopí drobnou událost do povinnosti obeslat všechny nájemce (čl. 33/34 GDPR, 72 h ÚOOÚ), úzký token dělá z téhož incidentu malou věc. Facility firma je navíc u dat klientů (SVJ, kamerové záznamy) typicky zpracovatel: připojit k nim AI bez souhlasu správce znamená zapojit dodavatele AI jako dalšího zpracovatele (čl. 28) — a u regulovaných klientů může spustit i bezpečnostní doložky (NIS2 / nový zákon o kybernetické bezpečnosti).
Když už se to stalo

Zjistěte, kam klíč dosáhl — a odvolejte ho.

  1. Řekněte to určené osobě tentýž den, bez trestu. Bez toho, aby se o problému vědělo, nejde zastavit škodu ani posoudit ohlášení.
  2. Zrušte propojení, ne jen heslo. Odvolejte OAuth granty a orotujte klíče (Google Bezpečnostní kontrola / M365 Podnikové aplikace) — změna hesla token neodvolá.
  3. Zjistěte rozsah dosahu. Podle toho, kam klíč sahal (a co je v lozích), posuďte, čí a jaká data mohla uniknout.
  4. Posuďte ohlašovací povinnost. Šlo-li o osobní údaje, do 72 h ÚOOÚ (čl. 33); u dat nájemců jste často zpracovatel — hlásíte především vlastníkovi/správci.
Zapamatujte si

„Příliš klíčů“ nezpůsobí škodu, ale určuje, jak zlá bude. Dávejte co nejmíň, nejdřív jen na čtení, a pravidelně přebírejte, co je vlastně připojené — protože klíč jednou udělený přežije i změnu hesla.

Technická příloha

Chcete jít do hloubky?

Pro zvídavé — mechanismus, doložené případy s čísly, časté otázky a návod na vynucení. Číst nemusíte; návyky výše platí i bez nich.

PŘÍLOHA AProč je klíč vždycky širší, než vypadá

Když AI něco „připojíte“, nedostane úzký přístup k jednomu souboru. Dostane token — jeden klíč, který u Googlu i Microsoftu typicky znamená poštu, disk i kalendář najednou, protože to visí na jednom účtu. AI tak nezíská klíč navíc, ale zdědí celý dosah člověka, včetně let starého špatného sdílení, které dosud chránila jen neviditelnost.

Druhá past je životnost. OAuth token je samostatné propojení, ne heslo: leží v cloudu, platí do odvolání a přežije i změnu hesla a zapnutí dvojitého ověření. Ruší se zvlášť, na což se snadno zapomene. U úloh bez člověka je to ještě ostřejší — potřebují API klíč, který nemá uživatele ani 2FA a nevyprší; kdo ho má, čerpá a platí. A pozor: skutečný dosah agenta = udělená práva plus vše, co si přečte v souborech — heslo v souboru hesla.xlsx je klíč, který nikdo neschválil.

PŘÍLOHA BDoložené případy a čísla

Salesloft Drift, 8/2025. Ukradené OAuth tokeny AI chatbota (přímo u dodavatele) → 10 dní exfiltrace dat ze Salesforce u 700+ firem, bez jediného hesla. Klíč, který udělíte, leží i u dodavatele.

Asana MCP, 6/2025. Chyba oficiálního konektoru měsíc zpřístupňovala data zhruba 1 000 firem cizím organizacím — i správně zúžený klíč znamená nové místo, kudy data tečou.

OneDrive File Picker, 5/2025. Nahrání jednoho souboru udělilo stovkám aplikací (včetně ChatGPT) čtení celého disku — úzký rozsah služba prostě nenabídla.

Nx „s1ngularity“, 8/2025. Malware v npm balíčku zapřáhl lokální AI agenty v režimu bez potvrzování a sklidil 2 349 tajemství z 1 079 počítačů.

ZDROJE: THE HACKER NEWS (SALESLOFT DRIFT, NX S1NGULARITY) · ASANA STATUS/SECURITY ADVISORY 6/2025 · MICROSOFT/RESEARCH (ONEDRIVE FILE PICKER) · GARTNER (~40 % ODLOŽILO M365 COPILOT KVŮLI OVERSHARINGU)

PŘÍLOHA CNejčastější otázky

Změnil jsem heslo, když někdo odešel — stačí to?

Ne. Propojení a tokeny, které zřídil, běží dál. Odvolávají se zvlášť: Google → Bezpečnostní kontrola → Přístup třetích stran, resp. M365 → Podnikové aplikace.

Firemní účet přece řeší bezpečnost, ne?

Firemní účet řeší učení z dat a retenci, ne rozsah klíčů. Široký konektor je riziko na jakémkoli tarifu — a podle GDPR porušení i bez úniku.

Co když služba úzký přístup vůbec nenabízí?

Pak nezužujte klíč, ale identitu: AI připojte přes vyhrazený servisní účet, který vlastní jen to, co úkol potřebuje — nikdy přes plný účet majitele.

Kam AI nikdy nepřipojovat?

Banka, mzdy a peníze klientů; datová schránka; systémy budov (kamery, alarmy, kotelna) se zápisem. Bezpečnostní kódy patří do správce hesel, ne na disk.

PŘÍLOHA DVynucení: klíče, na které se nezapomene

Návyk „dávat míň“ nestačí — musí ho podepřít nastavení, které drží, i když člověk zapomene:

  • Blok v admin konzoli. Konektory a aplikace třetích stran defaultně zablokovat (Claude Team / ChatGPT Business + správa Workspace/M365) a povolovat jednotlivě allowlistem.
  • Vyhrazený servisní účet. AI se připojuje přes účet s minimem práv; orchestrátor pod vlastním účtem — akce jdou v lozích odlišit od člověka a práva odebrat jedním vypnutím.
  • Deny-pravidla na tajemství. V nástroji zakázat čtení cest s klíči (~/.ssh, **/.env, klíčenka) a nastavit allowlist povolených příkazů místo „spouštěj cokoliv“.
  • Evidence + revize. Seznam propojení (nástroj — rozsah — kdo zřídil — kdy — dokdy), čtvrtletní i událostní revize; nepoužité měsíc = odpojit.
  • Seznam „nikdy nepřipojovat“. Banka, mzdy, peníze klientů, datová schránka, systémy budov; bezpečnostní kódy do trezoru/správce hesel.
Ověřte si to

Rozumíte tomuto riziku?

Klikněte na odpověď — hned uvidíte vysvětlení. Výsledek se zapíše do vašeho průkazu.

Otázka 1/4

Připojujete AI k poště kvůli shrnutí. Okno žádá právo „číst, odesílat i mazat“. Co uděláte?

Otázka 2/4

Odchází vám účetní s přístupem ke všemu. Deaktivujete účet a změníte heslo. Je hotovo?

Otázka 3/4

Chcete připojit AI ke sdílenému disku, kde jsou mzdy formálně přístupné všem. Jak postupujete?

Otázka 4/4

Kolega navrhne připojit AI k bance, ať rovnou platí faktury. Co na to?