《STEAM專欄》AI助修補漏洞 資安思維必須全面改寫

張瑞雄 2026/07/21 13:46

就在全球企業積極導入生成式AI,加速軟體開發與數位轉型之際,資安領域也迎來一場前所未有的變局。最近國際研究與產業界陸續公布最新成果,顯示AI不只是協助工程師寫程式,更已能自主分析原始碼、找出漏洞、判斷漏洞是否可利用,甚至提出修補方案。

微軟最新公布的大規模安全更新,也反映AI已使漏洞發現速度大幅提升,未來每一次系統更新都可能修補數百個漏洞,而不是過去的數十個。

這不是資安工具的升級,而是整個網路安全生態正在改變。過去大家熟悉的是駭客與防守方比拚技術,如今真正的競賽,是誰能率先讓AI成為自己的安全團隊。如果企業仍以人工方式逐一檢查漏洞,等到完成分析時,攻擊者可能早已利用AI找到更多突破點。這種速度上的差距,將決定未來企業是否還有能力守住自己的資訊資產?

攻守同時加速

多年來,漏洞研究一直仰賴資安專家的經驗與直覺。自動化工具可以找出程式異常,但真正判斷哪些漏洞具有攻擊價值,仍需高度專業的人員介入。如今,最新AI模型已逐漸具備分析、推理與實驗能力,可以快速完成過去需要大量人工處理的工作,使漏洞研究開始從少數專家的手工藝,變成可大規模擴展的流程。

這種改變帶來令人振奮的一面,過去可能隱藏多年都未被發現的漏洞,如今有機會在產品上市前就被找出。以瀏覽器為例,Mozilla利用最新AI模型協助檢查程式碼,一次便發現並修補數百個漏洞,遠高於過去人工檢查的效率,也讓外界重新思考AI在防禦上的真正價值。

但事情絕不只有光明的一面,因為AI沒有善惡,它只是能力的放大器。當防守者能利用AI快速尋找漏洞時,攻擊者同樣擁有相同工具。過去需要數月才能完成的弱點分析,如今可能縮短到數小時。未來真正危險的不再只是零時差漏洞,而是漏洞被發現後到遭到利用之間的時間愈來愈短,企業根本來不及完成修補。

因此,資安工作的重點也必須改變。過去重視的是「找到漏洞」,未來更重要的是「比攻擊者更快修補漏洞」。

人才角色改變

未來AI將負責大量重複性的掃描、分類、分析與修補建議,而真正的人才價值,將集中在判斷風險、制定修補優先順序、驗證AI結果,以及思考整體安全架構。換句話說,AI不是讓資安專家失業,而是要求他們升級。

未來最重要的人才,不只是懂資安,也必須懂AI如何推理、如何產生錯誤,以及如何避免模型被誘導做出錯誤判斷。因為AI再聰明,也可能產生誤判、遺漏或虛假的漏洞報告。如果企業完全相信AI,而沒有建立人工驗證機制,很可能把大量時間浪費在不存在的問題上。

事實上,國際開源社群已開始面臨新的困擾。AI生成的大量漏洞報告,讓維護團隊難以逐一審查,不少重複或品質不佳的回報反而增加維運負擔。問題並不是維護者能力不足,而是原本設計給人類使用的流程,已無法承受AI帶來的資訊洪流。

這也提醒所有企業,導入AI並不代表效率自然提升。如果流程沒有同步改造,只會把人工瓶頸放大成新的系統瓶頸。

建立新防線

目前許多企業仍把資安視為資訊部門的工作,董事會一年只看幾次資安報告,平時則交由外包廠商處理。這種治理方式已經不符合AI時代。未來董事會必須將資安視為企業治理的重要議題,建立持續性的AI漏洞掃描、自動化修補、即時威脅監控,以及紅隊演練機制。

同時,政府也應協助中小企業取得AI資安工具,否則大型企業率先升級,中小企業卻仍停留在人工作業,整個供應鏈依然存在最脆弱的一環。

教育體系同樣需要調整方向。資訊相關科系除了教授密碼學、網路安全與程式設計,更應加入AI代理、自動漏洞分析、模型安全、提示注入攻擊及AI治理等課程,培養下一代兼具AI與資安能力的人才。

歷史一再證明,每一次科技革命都會重新定義競爭規則。AI已經讓漏洞發現從人力密集走向算力密集,也讓資安工作從事後補救走向即時預防。未來真正安全的企業,不一定是投入最多資安預算的企業,而是最快建立AI防禦能力、最快修補漏洞、最快調整治理流程的企業。

捐款成為醒報天使

由於熱心人與支持者的捐款,醒報的深度報導與客觀評論都是免費閱讀的,希望你也能加入「醒報天使」的行列,小額支持。我們會寄給您抵稅收據!