← 全部內容

根據國際刑警組織(INTERPOL)發布的《2026年非洲網路威脅評估報告》,人工智慧(AI)正在助長非洲全境 55% 的通報網路犯罪,使得攻擊速度更快、規模更易擴張,自 2024 年以來相關損失從 1.92 億美元暴增至 4.84 億美元,主要是由 AI 輔助的詐騙、憑證竊取(credential harvesting)以及自動化社交工程攻擊所驅動。

AI 已經被證明可以大幅加強攻擊者的能力,但更讓人擔心的是在 AI 開發的浪潮下,軟體漏洞也在以前所未有的速度出現。甚至攻擊者在 Hugging Face 等平台上傳含惡意程式碼的模型(利用傳統 .pickle 格式的序列化漏洞),開發者載入模型即遭入侵

以我的開發經驗,AI 在開發軟體單一功能時會注意基本的安全性,但如果是開發複雜跨多模組的功能,或是在已有的 code base 上進行更新,就常常會漏掉安全考量

因此我認為對電腦科學的理解變得比之前重要太多,當越理解伺服器 => 網路 => 瀏覽器 => 作業系統 => 組合語言 => Binary Code => 電腦硬體每一層的架構與需要注意的地方,那麼就越能在撰寫規格與 code review 時防堵可能的攻擊

也許我們正在經歷資安領域的範式轉移,過去的防護靠工程師寫好 Code,資安團隊在外面「蓋圍牆」(防火牆、WAF)。而未來在承認「AI 產生的 Code 隨時可能包含漏洞」的前提下,防線將下沈到作業系統(OS)、CPU 硬體、語意沙盒以及動態 Kernel 攔截(註),並結合開發者對資安底層(CS Fundamentals)的嚴格 Code Review 與規格定義

對於我們工程師來說,現在真的是最壞也最好的時代啊 🥹

註:

Kernel 層級的即時監控(eBPF 技術)

eBPF 在不修改應用程式碼的前提下,於 kernel 層觀測 syscall、網路與程序行為。當 AI 產出的程式碼存在漏洞而遭利用時,攻擊者的後續動作(異常提權、非預期外連、可疑程序啟動)會被即時偵測;搭配 BPF LSM 可在部分情境下直接阻斷。這是縱深防禦的最後一層,不取代 SAST、依賴掃描與 code review