Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Copilot 值得用吗?安全吗?

Copilot 值得用吗?安全吗?

Jul 24, 2025

引言:AI 助手在职场的兴起

AI 助手正在改变我们的工作方式——从编写代码到对会议进行总结。GitHub Copilot 和 Microsoft Copilot 是最受热议的工具之一,承诺带来生产力提升与自动化。但随着采用范围扩大,人们对其安全性与价值的疑问也随之增加。

像 GitHub Copilot 和 Microsoft Copilot 这样的 AI 代办助手(copilots)正在简化并自动化许多曾经需要手动完成、且耗时的任务。例如,GitHub Copilot 可以提供实时的代码建议和解释。这使得开发者能够把精力投入到解决复杂问题,而不是琐碎的编码工作。Microsoft Copilot 通过与 Word、Excel 和 Teams 等 Office 应用集成,来替用户完成许多平常的任务:起草文档、分析数据以及总结会议。

随着 AI 技术不断进步,这些 AI 代办助手(copilots)正在演进为更具前瞻性的协作者。它们能够预测用户需求,提供个性化建议,甚至在风险出现之前就提前预判项目潜在风险。由被动式协助转向主动式增强,这一变化正在让知识工作者专注于更具策略性和创造性的工作。不仅可以提升效率、减少手动错误,还能通过让用户从日常琐事中解放出来来推动创新。欢迎来到生成式 AI 的新时代。

然而,在我们急忙拥抱这种仿佛一夜之间就出现的颠覆性技术之前,我们应该仔细考虑一些重要问题:

AI 代办助手(copilots)有多安全、合规性如何?

  • 使用 AI 代办助手(copilots)有哪些限制和风险?
  • AI 编程助手(copilot)在软件开发中的长期影响是什么?
  • Copilot 是否安全?
  • Copilot 值得吗?

Microsoft 365 Copilot:如何确保安全部署与持续的数据保护

了解更多

Copilot 实战:它究竟做了什么

在开始评估这些 AI copilot 的安全性之前,让我们先讨论它们能做什么,以便确定我们能从中获得多少实际收益。

Microsoft Copilot

Microsoft Copilot 在 Microsoft 365 应用(Word、Excel、PowerPoint、Outlook、Teams)中集成 AI,以以下方式增强工作流程自动化和决策能力:

  • 在 Word、Excel、PowerPoint、Outlook 和 Teams 等 Microsoft 365 应用中自动化日常例行任务。
  • 对 Teams 会议或 Outlook 中冗长的邮件线程进行转写、总结并突出关键要点。
  • 通过基于用户输入提供相关建议,帮助起草原创内容
  • 通过生成公式、洞察和图表来辅助 Excel。

Microsoft Copilot 集成在 Microsoft 365 应用程序中,包括 Word、Excel、PowerPoint、Outlook、Teams 和 Dynamics 365。它还通过 Microsoft Graph API 等 API 以及 OpenAI 插件支持外部集成,从而在第三方软件中实现扩展功能。

GitHub Copilot

GitHub Copilot 集成到开发环境中,帮助程序员完成以下任务以及更多内容:

  • 支持代码补全、调试和重构等任务。
  • 识别语法问题并提出改进建议。
  • 充当虚拟编码伙伴,加速开发进程。
  • 通过 Copilot Chat 提供对话式帮助,使开发者能够提问、理解语法,或获得所选代码的说明。

GitHub Copilot 与 Visual Studio Code、Visual Studio、Vim、Neovim、JetBrains 系列 IDE 以及 Azure Data Studio 等主流 IDE 兼容。它还支持 Azure DevOps,并可在 GitHub Mobile 上使用。

衡量影响:生产力提升与局限性

尽管我们几乎还没有时间将生成式 AI 技术整合到企业中,其实施结果已经可以看到:

  • 根据 2023 McKinsey study ,借助生成式 AI,软件开发人员完成编码任务的速度可提高到原来的两倍。研究表明,开发人员编写新代码所需时间几乎减半,而优化现有代码所需时间则缩短至原来的三分之二
  • 一项 Faros AI Study 发现:与未使用 Copilot 的开发者相比,使用 Copilot 的开发者完成任务的速度提高了 55%。
  • 根据 recent survey ,有效实施 AI 技术的企业会显著提升生产力:部分企业报告称效率最高可提升 40%,运营成本降低 30%。
  • 一项 Microsoft 研究 显示,重度使用 Microsoft Copilot 的用户,其销售团队的成交率提升了 20%。

Copilot 性能指标

办公效率指标 根据前面提到的 Faros AI Study,GitHub Copilot 可将 IT 项目成本降低 9.3% 至 11.8%,并在软件开发的构建阶段将节省进一步提高到 18%–19%。这些节省是从更快的编码、质量提升以及减少调试时间等带来的降幅中汇总得出的。

Forrester 发布了一项 2024 年研究 ,用于评估 Microsoft Copilot 的经济影响。研究发现,在整个组织范围内使用它的企业,其投资回报率(ROI)在三年期间内介于 132% 至 353% 之间。此外,他们在新员工入职(onboarding)方面也实现了 25% 的加速。

找回时间与金钱

已证明 GitHub Copilot 能将任务时长降低至多 55%,这可能让开发人员根据工作负载每周节省 2.4–6 小时。对于按小时计费 50–100 美元的自由职业者而言,年费 120 美元的许可证成本可以在 短短几个小时内收回

Microsoft Copilot 用户每天可能获得最多额外 1 小时的生产力。按每小时 20 美元计算,这大约相当于每月额外产出 400 美元——相比之下,每月订阅成本为 40 美元。

对于大型组织而言,这些效率提升累积起来,每年可能节省数千个小时,从而带来显著的运营成本降低。上述指标表明:当 AI 伴侣(copilot)被周到地部署时,它们可以带来强劲的投资回报。

安全与隐私:Copilot 如何访问并使用您的数据

GitHub Copilot 和 Microsoft Copilot 都依赖于大型语言模型(LLM),这些模型通过使用海量的公开可用数据以及专有数据进行训练。由于这些 AI 助手会与您数据中的大量内容协同工作,一个真正的担忧是:您的数据是否会被暴露给这些模型,从而使其他 Copilot 用户获得未经授权的访问。

GitHub Copilot 会处理你在本地机器上编写的代码,以生成实时建议。这可最大限度降低将代码暴露或存储到外部的风险。尽管它确实会临时使用诸如代码片段和注释之类的上下文信息来生成建议,但这些数据不会长期保存,也不会用于训练语言模型。

至于 Microsoft Copilot,提示和响应会在 Microsoft 的 Azure OpenAI 环境中进行处理,并且不会用于训练基础模型。数据仍保留在组织的租户内,并在存储过程中进行加密。

不过,组织仍需要了解这些 AI 工具如何与敏感数据交互,尤其是在受监管或混合环境中。 Netwrix solutions 例如 ITDR 和 DSPM 等方案可以帮助实施最小权限原则,检测围绕敏感内容的异常行为,并对信息进行分类以防止意外暴露。当在分布式团队中部署 copilots 时,这些控制措施将提供必不可少的治理能力。

那权限和访问管理呢?

  • GitHub Copilot 需要对开发者 IDE 中打开的文件具备读取访问权限,并继承由用户本地设置授予的权限
  • 对于 Microsoft Copilot,权限通过 Microsoft Entra ID 进行管理:Microsoft Entra ID 会对用户进行身份验证,并强制执行基于角色的访问控制。用户只能访问其在 Microsoft 365 生态系统中被授权查看的数据

已知漏洞与过往事件

根据一项 2024 年纽约大学研究,,约 40% 的由 GitHub Copilot 生成的代码包含安全漏洞。该 AI 助手以建议存在风险的代码模式而闻名,包括硬编码凭据和过时的库。鉴于这些担忧,美国国会 禁止工作人员 在 2024 年使用 Microsoft AI Copilot。

如何在组织中安全部署 Copilot

您的组织必须制定计划,明确将如何部署 Copilot,并配套采用主动策略以防止数据被误用、发生未授权访问以及合规风险。您还应已落实基于角色的访问控制(RBAC),以确保用户只与其职责范围内相关的数据进行交互。其他最佳实践包括:

  • 实施 least privilege access,在非必要情况下限制 Copilot 从敏感文件中提取内容的能力。
  • 定义数据访问策略,明确 Copilot 可根据用户角色分析、汇总或提出哪些建议。
  • 定期开展审计,审查权限并发现未经授权的访问或潜在的过度共享。
  • 为 Copilot 创建具有严格边界的专用服务账户。
  • 实施 Just-in-Time (JIT) Access,为敏感任务授予临时权限。

组织应实施 data classification 框架,根据机密性级别对内容进行分类。该分类体系有助于防止在使用过程中 Copilot 无意中暴露敏感信息。

为确保 AI 输出的合规性与安全性,Microsoft 提供了多种集成工具:Microsoft Purview 强制执行 data loss prevention(DLP)策略,而 Copilot Compliance 控件则提供治理机制。Copilot 还包含加密和数据遮蔽能力,以确保由 Copilot 处理的敏感数据保持受保护状态,即使在 AI 交互过程中也能维护隐私。

将 Copilot 与替代方案进行比较

Copilot 并不是唯一的 AI 助手,因为如今还提供了其他生成式 AI 服务。下面是 Copilot 与它们相比的情况:

Microsoft Copilot:面向在 Microsoft 365 生态系统中实现无缝集成而设计,Copilot 提供与企业策略一致的内置合规与安全功能。它能够提升 Microsoft 各类应用中的生产力,因此对于已经在使用 Microsoft 产品的企业而言是一个很好的选择。不过,其功能基本局限于 Microsoft 应用程序,而其授权模式可能不适合普通/偶尔使用的用户。

ChatGPT:高度灵活的通用型 AI 助手,能够处理广泛的任务。它作为独立工具提供,无需企业软件许可证即可使用。尽管其受欢迎程度极高,但它缺乏对实时业务数据的访问能力以及应用程序集成。由于其安全性和合规性控制相较于面向企业的解决方案较为薄弱,因此可能不适合具有严格监管要求的组织。

Bito:专为软件开发人员打造,重点关注合规性与安全编码实践。它提供诸如 AI 驱动的代码生成、安全洞察以及 DevOps 自动化等功能。尽管它优先考虑代码安全性与效率,但在处理一般的业务生产力任务方面不如其他工具灵活,并且与 Microsoft Office 应用程序缺乏深度集成。

简而言之,每种产品都面向不同的需求。选择 Copilot 的关键取决于你是否希望它能与 Microsoft 365 产品实现无缝集成。此外,尽管 GitHub Copilot 是由 AI 驱动的编码工具,但与 Bito 或 ChatGPT 的代码生成功能相比,Microsoft 365 Copilot 在深度编程能力方面仍显不足。

对于自由职业者和小型企业而言,由于 ChatGPT 价格更实惠、能力覆盖更广且缺乏软件限制,它往往是最佳选择。Bito 可能最适合需要安全的 AI 驱动编码支持的自由开发者。对于依赖 Microsoft 365 产品套件的更大型企业而言,Copilot 是一个很好的选择。

个人视角:自由职业者、学生和团队

Copilot 面向从个人开发者和学生到大型企业团队的多样化用户提供服务,但其价值会根据具体需求而有所不同。独立开发者可以在 Visual Studio Code 内使用 Copilot,获得代码编写辅助、调试以及文档创建等支持。小型企业则可借助 Microsoft 365 中的 Copilot,简化文档创建、电子邮件撰写和数据分析流程。

不过,面向企业的 Copilot 授权模式对没有 Microsoft 365 订阅的个人用户存在一定限制。虽然 Microsoft 为学术机构提供 Copilot 访问权限,但可用性取决于学校现有的 Microsoft 365 订阅等级。离开机构环境的学生可能会发现,与 ChatGPT 或 GitHub Copilot for Education 等替代方案相比,Copilot 的可访问性更低。

结论:谁应该使用 Copilot,以及在什么条件下使用

Microsoft Copilot 对几乎任何经常使用 Microsoft 365 应用的人都可能带来收益;而 GitHub Copilot 对希望减少编码时间并提升专注度的开发者而言价值更为突出。不过,在评估 Copilot 用于组织场景时,成本与授权模式是关键考量因素。

对于首次部署,建议先从分阶段推广开始,重点面向最能受益的团队。这样,贵组织在进一步扩展之前就可以评估影响、完善用例,并建立治理实践。

未来的工作将越来越多地引入 AI 辅助。不过,成功的整合取决于在创新与诸如成本效益等实际关切之间取得平衡, data security 以及访问控制。

Netwrix solutions 通过确保正确的权限、检测异常行为并实施最小特权,帮助组织管理这些风险——即使在工作场所引入了 AI 工具的情况下也是如此。

常见问题解答(FAQ)

Copilot 能访问机密代码或数据吗?

是的,Copilot 可能会访问机密代码或数据,而这确实是一个安全方面的重大担忧。在代码环境中,Copilot 在生成建议时可以“看到”你已打开文件中的代码以及项目的上下文;同时,Microsoft Copilot 在协助 Microsoft 365 用户时也可以访问文档、电子邮件以及其他内容。

Copilot 是否符合数据保护法律?

Copilot 在设计时内置了合规功能,但其与数据保护法律的匹配程度取决于您的配置和使用方式。Microsoft 已将 GDPRCCPA 以及其他监管合规能力集成到平台中,包括数据驻留选项。

Copilot 是否支持离线运行?

GitHub Copilot 和 Microsoft Copilot 都无法离线运行,因为两者都依赖托管在服务器上的基于云的 AI 模型来处理用户输入并生成响应。即使在本地开发环境或应用程序中工作,AI 功能本身也需要互联网连接才能正常运行。

GitHub Copilot 和 Microsoft Copilot 有什么区别?

GitHub Copilot 面向软件开发人员,旨在协助编码任务。它的一些功能包括能够提供实时代码建议、自动补全函数,以及将自然语言翻译为代码。它还可与诸如 Visual Studio Code、JetBrains IDEs 和 Neovim 等流行的集成开发环境(IDE)无缝集成。另一方面,Microsoft Copilot 面向使用 Microsoft 365 应用进行沟通与提升效率的商务专业人士。它旨在提升 Microsoft 365 套件中的整体生产力,因为它可以协助使用 Word 起草文档、对邮件或聊天线程进行总结、在 Excel 中分析数据,以及在 PowerPoint 中创建演示文稿。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。