生成式AI大舉進軍資安領域,從撰寫程式、分析原始碼到掃描漏洞,效率確實驚人。但這股浪潮也掀起一個尖銳的提問:AI到底能不能取代經驗老道的紅隊與白帽駭客?DEVCORE執行長翁浩正給出的答案,恐怕會讓許多急著導入AI的企業冷靜下來——現階段的AI,不但難以處理複雜的商業邏輯漏洞,甚至可能因為「太相信註解」而產生大量誤報,反而拖累團隊的工作效率。
誤報與漏報的兩難:AI不是太笨,而是缺乏「現場感」
把數萬行程式碼一次丟給大型語言模型分析,表面上是一場效率革命。但翁浩正點出第一個關鍵困境:AI對實際使用情境的理解能力依然薄弱。當企業將大量自行開發的程式碼交給AI時,它容易因為資訊量過於龐大、上下文過於複雜,而失去模組之間的關聯脈絡。換句話說,AI能讀懂每一行指令,卻看不懂系統整體的運作劇本。
這帶來的後果相當棘手:AI可能把正常的設計誤判為漏洞,也可能忽略真正具有風險的程式流程。對企業而言,誤報並不是「多檢查一次就好」這麼簡單。每一次誤判,都代表工程師、資安人員得放下手邊的工作,重新搭建測試環境、逐一確認。這不但沒有節省人力,反而增加了額外的時間與成本。說真的,如果導入AI的結果是讓團隊更忙,那這筆投資的意義在哪裡?
「相信註解」的致命傷:AI不懂人類的謊言與過時文件
第二項限制,可能讓許多開發者會心一笑。翁浩正指出,AI分析原始碼時,不僅會閱讀程式本身,還會把開發者留下的文字說明當作「聖旨」。如果註解寫著「這不是漏洞」、「這是刻意設計」,AI很可能就直接買單了。
問題是,軟體開發圈的常識告訴我們:註解往往是謊言。程式碼改了,註解沒更新,這種情況比比皆是。更何況在安全測試的情境下,開發者甚至可能刻意留下誤導文字來測試系統。人類資安專家看到可疑的註解,會回頭驗證程式實際執行的結果;但AI卻可能因為過度信任這些文字,而做出錯誤的判斷。這就好比一個偵探只聽信嫌疑犯的證詞,卻不去勘查現場——聽起來很荒謬,但這正是當前AI的真實寫照。
商業邏輯的空白:AI能追蹤數據流,卻看不懂「為什麼」
第三項,也是最關鍵的限制,在於AI難以理解系統真正的設計目的與商業邏輯。翁浩正用了一個精準的比喻:AI能理解「程式寫了什麼」,卻很難理解「為什麼要這樣設計」。
以電商平台的付款或會員系統為例,個別程式碼可能都正常運行,但當不同功能串接起來之後,可能就會出現權限繞過、重複領取優惠券、越權查詢他人訂單等問題。這類漏洞並不是語法錯誤,而是整體商業流程存在缺口。AI可以追蹤資料從A流到B、再從B進到C,但它無法判斷這樣的流程是否符合企業實際的營運規則。說穿了,資安不只是程式碼的問題,更是人的問題、流程的問題、策略的問題——而這些,恰恰是AI目前最不擅長的領域。
【編輯觀點】從產業面來看,AI在資安領域的定位已經逐漸明朗——它不會是「取代者」,而是「加速器」。真正有價值的紅隊專家,未來反而會因為懂得駕馭AI工具而變得更搶手。但企業如果現在就急著用AI來節省人力成本,恐怕會踢到鐵板。我倒認為,與其問「AI能不能取代駭客」,不如問「我們的團隊準備好讓AI成為稱職的助手了嗎?」資安長的功課,不是採購AI工具,而是重新設計一套人機協作的工作流程。
紅隊演練的藝術:AI負責雜務,人類負責戰略
儘管AI仍有諸多限制,但它在資安領域的輔助價值已經毋庸置疑。翁浩正觀察,未來AI最適合扮演的角色,是負責大規模、自動化的偵察工作——包括蒐集公開資訊、盤點企業暴露在網路上的攻擊面、比對已知漏洞、分析原始碼,甚至完成初步的測試報告。
但真正關鍵的攻擊策略,依然需要仰賴人類的判斷。紅隊演練的核心不只是「成功入侵」,更在於判斷應該鎖定哪一台主機、從哪個入口開始、何時進行掃描、何時降低活動以避免被防守方察覺。哪些系統適合大量測試、哪些攻擊必須保持隱蔽——這些決策牽涉到經驗、判斷與整體攻擊目的,絕非自動化工具可以獨立完成。此外,AI高度依賴既有知識庫與已知的攻擊模式,但人類研究人員依然具備提出全新攻擊思路、發掘未知漏洞的能力。資安領域的貓抓老鼠遊戲,暫時還不會因為AI的出現而落幕。
- 情境理解不足:AI難以掌握複雜系統的模組互動,導致誤報與漏報並存,反而增加企業的驗證成本。
- 過度信任註解:AI把開發者留下的文字說明當作事實,無法辨識過時資訊或刻意誤導的內容。
- 商業邏輯斷層:AI能追蹤程式流程,卻無法理解系統設計的真實目的,對權限繞過、流程漏洞等問題束手無策。
- 策略仍需人類:紅隊演練的攻擊決策、時機判斷與隱蔽行動,仍依賴專家的經驗與直覺。
- 創新能力落差:AI擅長重複性工作,但發掘未知漏洞、提出全新攻擊思路仍是人類的優勢。
展望與影響:人機協作才是資安未來的主戰場
從更大的格局來看,AI對資安產業的衝擊不是「失業潮」,而是「工作內容的重組」。未來企業資安團隊的配置,可能會出現明顯的兩極化:重複性的檢測與報告撰寫工作,將大量交給AI處理;但高價值的策略規劃、創新攻擊研究與風險決策,反而會更需要經驗豐富的專家來主導。翁浩正的觀察點出了一個殘酷的事實:AI能把事情「做完」,但無法把事情「做對」——特別是在牽涉到人性、策略與商業判斷的領域。
對企業經營者來說,現在該做的不是急著導入AI來「節省資安人力」,而是重新思考:如何讓AI協助現有的團隊把力氣用在對的地方?畢竟,真正昂貴的不是人力成本,而是因為誤判或漏報而釀成的資安災難。與其擔心被AI取代,資安人員不妨開始學習如何把AI當作最得力的助手——因為未來十年,最搶手的不是會寫程式的人,而是懂得指揮AI打仗的人。
本文改寫整理自公開新聞來源,原始報導由自由時報發布。
常見問題 FAQ
AI真的會取代資安工程師的工作嗎?
短期內不會。AI目前擅長處理重複性的檢測與分析工作,但在複雜情境判斷、商業邏輯理解和創新漏洞研究方面仍難以取代人類專家,未來比較可能走向人機協作模式。
企業導入AI進行資安檢測有什麼風險?
最大的風險是誤報與漏報。AI可能因缺乏系統脈絡而將正常設計誤判為漏洞,也可能忽略真正的風險流程,導致企業投入更多人力進行驗證,反而增加成本與時間負擔。
AI在原始碼分析中最常犯什麼錯誤?
最常見的錯誤是過度信任程式碼中的註解說明。開發者留下的文字可能已過時或刻意誤導,但AI往往不會質疑這些資訊,導致判斷失準,而人類專家則會回頭驗證程式的實際執行結果。
什麼是紅隊演練?AI能獨立執行嗎?
紅隊演練是模擬駭客攻擊的資安測試方式,目的是找出系統弱點。AI目前無法獨立執行,因為成功的紅隊演練需要判斷攻擊目標、時機與隱蔽策略,這些決策涉及經驗與戰略思維,仍須由人類專家主導。
資安人員該如何因應AI浪潮?
建議將AI視為輔助工具而非競爭對手,學習如何運用AI處理大規模偵察與數據整理工作,讓自己能把更多時間投入策略規劃、創新攻擊研究等高價值領域,提升人機協作的能力。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。