一句話總結:AI 確實能寫程式、掃漏洞,但面對複雜的商業邏輯、刻意誤導的程式碼註解,以及缺乏全局脈絡的判斷,它仍舊只是資安專家的得力助手,距離全面取代還有一大段路。
核心要點
- 場景理解力不足:AI 在分析大型、複雜的系統架構時,容易因為上下文過長而失去脈絡,誤報率與漏報率同時飆高,反而讓工程師得花更多時間去確認這些「烏龍漏洞」。
- 過度相信「開發者筆記」:AI 會把程式碼中的註解當作聖旨。如果開發者寫了「這不是漏洞」,AI 就可能直接放行,完全無視程式碼實際執行時的風險。
- 看不懂「為什麼」要這樣設計:這是 AI 與人類專家最大的差距。AI 看得懂程式從 A 跑到 B,但它無法理解金流系統為何要這樣串接,導致商業邏輯漏洞(如越權、重複優惠)完全抓不到。
- 輔助大於取代:現階段的 AI 非常適合用來做大規模的自動化偵察、比對已知漏洞和撰寫初步報告,把專家從枯燥的重複勞動中解放出來。
- 創新思維仍是人類堡壘:AI 的攻擊手法高度依賴已知的資料庫,但真正的零日漏洞(0-day)與全新的攻擊思路,仍然得靠人類研究員的直覺與創意。
- 策略判斷無法自動化:紅隊演練時,何時掃描、攻擊哪台主機、如何不被發現,這些涉及心理博弈與全局觀的決策,AI 目前完全做不到。
前陣子跟幾位在金融業負責資安的朋友聊到,他們最近確實很焦慮。公司高層看到生成式 AI 能一分鐘寫出安全報告,隨口就問:「那以後是不是不用養這麼多資安人了?」
這種焦慮其來有自。畢竟 AI 現在不僅能幫你檢查程式碼有沒有 SQL Injection(注入攻擊),甚至能模擬駭客思維去嘗試登入。但說真的,如果你把實際運作的程式碼丟給 AI 分析,結局往往沒有想像中美好。
DEVCORE 執行長翁浩正點出了三個很現實的痛點。首先是「脈絡遺失」的問題。企業的系統往往像一座迷宮,各個模組之間環環相扣,AI 雖然能一次吞下幾十萬行程式碼,但它記不住 A 模組的輸出怎麼影響 B 模組的權限驗證。結果就是,它可能把正常的設計當成漏洞,要你花時間去修一個不存在的問題;但真正藏有後門的邪惡流程,它反而視若無睹。誤報帶來的成本,有時候比真的被駭還折磨人——因為你得派最資深的人去手動驗證每一個警報。
第二個罩門就有點搞笑了。AI 在讀程式碼的時候,居然會把開發者寫的「備忘錄」當作事實。如果註解寫著「此處已做安全處理,請勿變更」,AI 很可能就直接略過那段程式,即便裡頭藏著明顯的緩衝區溢位問題。
這在實戰中其實很致命。許多開發者修改功能後,壓根不會回頭更新十年前寫的註解;更何況在紅隊演練時,我們本來就會刻意在程式裡埋下誤導的說明文字,看看 AI 會不會上鉤。很遺憾,目前多數的語言模型都會乖乖吞下這些「毒餌」,而人類專家則會選擇直接看執行結果,而不是相信開發者隨手留下的文字。
第三點,也是我認為最關鍵的差距,在於「商業邏輯」。AI 可以精確判斷一行語法有沒有寫錯,但它永遠搞不懂為什麼這家電商要設計「同時發送折價券與紅利點數」的流程。
舉個實際案例,很多系統的個別功能都沒問題,但當你結合「退貨」與「重新下單」兩個功能時,可能就會觸發無限迴圈,讓你重複領取優惠。這種漏洞根本無法透過靜態掃描抓出來,它需要的是理解企業營運規則的專家,去推演各種 edge case(邊緣案例)。AI 知道「程式寫了什麼」,卻永遠無法理解「老闆為什麼要這樣設計」。
話說回來,既然 AI 這麼「笨」,那它到底能用在哪?其實,AI 最適合當那個任勞任怨的「工讀生」。未來它可以負責那些最無聊、最繁雜的工作:24 小時不間斷地盤點企業在網路上暴露的系統、比對幾千個已知 CVE(通用漏洞揭露)編號、甚至是把落落長的滲透測試記錄整理成初步報表。
翁浩正提到一個很重要的概念:紅隊演練的重點不只是「成功打進去」,而是「什麼時候出手」與「什麼時候收手」。當 AI 在瘋狂掃描的時候,人類專家必須在旁邊盯著,判斷現在的掃描頻率是否會觸發防守方的警覺,以及哪個系統適合猛攻、哪個系統必須輕聲細語地試探。這種像下棋一樣的策略博弈,是數據無法訓練出來的經驗直覺。
有趣的是,現在很多人擔心 AI 會學走一切,但真正的高手永遠在思考「未知的未知」。AI 所有的知識都來自於「已知的歷史漏洞」,但世界上仍然存在許多尚未被揭露的攻擊手法。人類腦中那個「如果我把這個參數反著寫會怎樣」的靈光一閃,仍然是現階段 AI 無法跨越的鴻溝。
編輯觀點:從產業面來看,AI 在資安領域的定位已經非常明確——它不是「取代者」,而是「賦能者」。那些高喊 AI 會消滅資安工作的人,恐怕不太了解實務現場的混亂。企業導入 AI 檢測工具後,真正該焦慮的不是工程師,而是那些只會跑自動化掃描腳本、卻不懂系統架構的初階分析師。未來資安團隊的組成會更像特種部隊:AI 負責用衛星地圖偵查,而人類專家負責扣下板機與制定戰略。
如果你問我,面對這種趨勢該怎麼自處?我的建議很簡單:別再只會「按按鈕」跑弱點掃描了。未來的資安人員必須更深入了解企業的商業流程,甚至得比開發者更懂系統架構。當你能夠解釋「為什麼這條金流邏輯有問題」而不是只會說「這裡有漏洞」時,AI 就永遠只是你手上的工具,而不是你的對手。
一句話結論
AI 或許能取代重複的勞力,但它看不懂人性與商業意圖,資安領域最終的決勝點,仍然在人類的經驗與創造力。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
AI 會讓初階資安工程師失業嗎?
會的,但這不是壞事。只會操作自動化工具、不懂程式碼邏輯的初階人員將面臨被取代的風險,但懂得分析商業邏輯與架構設計的資安人才反而會更搶手。
AI 抓不到的漏洞是什麼?
主要是商業邏輯漏洞與零日攻擊。前者涉及企業獨特的營運規則(如折扣碼濫用),後者則需要人類跳脫框架的創意思維,這兩者都是 AI 現階段的死角。
企業現在該怎麼導入 AI 資安工具?
建議將 AI 定位為第一線的過濾器,用來處理大量重複的初步檢測與資料整理。最終的決策與深度測試,仍須交由人類專家搭配手動驗證,避免被誤導。
紅隊演練中,AI 能取代人類駭客嗎?
無法完全取代。AI 可以輔助執行大規模的偵查與已知漏洞比對,但關鍵的攻擊時機判斷、隱蔽策略與縱向移動,仍高度依賴人類的實戰經驗。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。
