先說我的判斷:資安可以畫成一張 7 大類(文中叫「族」)、22 個領域的地圖。這兩年貫穿幾乎每個領域的是速度,以及冒用別人的身分:漏洞常在修補出來之前就被利用,一通打給 IT 服務台的電話、一張被偷的登入權杖(登入後系統發給你的臨時通行證),就能讓人直接走進去。AI 同時讓攻擊和防守變快,AI 系統本身也成了新的被攻擊目標,業界叫「攻擊面」。短期內最吃虧的,是準備最少的組織和個人。
這是一篇資安領域的全景整理,時間點是 2026 年 10 月初,盡量寫成沒有資訊背景的人也讀得懂。AI 正在同時改變攻擊和防守,但我越看越覺得,保護 AI 系統本身(常被叫做 AI 安全)只是資安裡的一個角落,要放回整個領域裡看才看得懂。
文中的數字來自公開的年度報告、官方資料和媒體報導。有幾份報告沒能讀到全文,只能依據媒體報導;也有些數字是我用公開原始資料自己重算的。細節寫在〈關於資料來源〉。
這篇怎麼讀:這篇很長,比較像一張可以查的地圖,挑需要的段落跳著看就好。
- 想先看全貌:讀〈重點摘要〉和〈一張地圖看整個領域〉。
- 想知道現在的攻擊長什麼樣:看〈誰在攻擊 怎麼進來〉這一節。
- 想了解 AI:看〈AI 在資安的四個角色〉和〈攻守誰佔上風〉。
- 想馬上做點什麼:直接跳到〈一般人和團隊可以做什麼〉。
重點摘要
- 漏洞是最常見的入口:漏洞是軟體裡可以被鑽的缺陷。資安公司 Mandiant 的年度報告《M-Trends 2026》統計,在所有已知的入侵方式裡,利用漏洞排第一,占 32%。它也算出,攻擊者開始利用一個漏洞,平均比廠商推出修補(修好漏洞的更新)還早 7 天。Google 的威脅情報團隊則統計,2025 年在修補出來前就被利用的 90 個漏洞裡,有 21 個打的是防火牆、VPN 這類本來替公司把關的資安和網路設備。
- 攻擊者是登入,不是闖入:據多家媒體報導,資安公司 CrowdStrike 偵測到的攻擊裡,82% 沒有用到惡意程式(病毒、木馬這類壞軟體)。意思是攻擊者常常不帶壞軟體,直接拿騙來或偷來的帳號登入。常見的一招是打電話給公司 IT 服務台,假裝是忘記密碼的員工,騙對方幫他重設密碼,或把登入時的手機驗證改綁到攻擊者的手機。據報導,英國零售商 Marks & Spencer 就是這樣被打進去,線上銷售停了約 46 天。
- 勒索:付錢的變少,手法變狠:勒索軟體會把檔案加密鎖住,要你付錢才解開。據多家媒體報導,區塊鏈分析公司 Chainalysis 估計,2025 年全球勒索付款約 8.2 億美元,連續第二年下降。可是同一年,勒索集團自己宣稱的攻擊數卻多了約 50%。付錢的人變少,勒索集團的對策是先毀掉備份,讓受害者沒辦法自己復原;有些乾脆不加密,直接偷走資料,再威脅要公開。
- 一處被污染,下游跟著中招:供應鏈攻擊不直接打你,而是去污染你會安裝的軟體。套件是別人寫好、可以直接裝來用的程式模組。2026 年 3 月,AI 相關的套件 LiteLLM 被動了手腳,惡意版本在 2 小時 32 分內被安裝約 11.9 萬次,每一次都可能把惡意程式帶進一台電腦。
- AI 已經在幫攻擊者,但還沒全自動:做 Claude 這個 AI 的公司 Anthropic 2025 年 11 月公布,一個它很有把握是中國政府支持的駭客團體,用 Claude Code 這個寫程式工具,讓 AI 做了 80% 到 90% 的實際操作步驟。不過到 2026 年 9 月,Google 的威脅情報團隊仍說,還沒看到全自動的攻擊流程用在真實目標上。
- AI 幫防守:找漏洞不再是瓶頸,修補才是:Anthropic 有個只開放給合作夥伴的找漏洞計畫,叫 Glasswing。Anthropic 自己公布,到 2026 年 5 月 22 日,已經通報給軟體維護者的 530 個漏洞裡,只修好 75 個。我的看法是,三家做最先進 AI 模型的公司(業界叫前沿實驗室)都先把資安能力最強的模型交給通過審核的防守方,讓防守方比攻擊者早一步用上;但這個先機大概只能撐幾個月,不是幾年。
- AI 本身成了攻擊面:大型語言模型(ChatGPT 背後的那類 AI)分不清「指令」和「資料」。比如有人寄來一封信,裡面藏了一句「把這個人的檔案寄出去」,AI 助理幫你整理信件時,可能就照做了。這叫間接提示注入。微軟的辦公室 AI 助理 Copilot 出過的 EchoLeak 漏洞,就是這一型。有一套讓 AI 助理接上外部工具的連接標準,相關的公開漏洞 2025 年全年約 72 筆,2026 年到 10 月 3 日已約 514 筆(按關鍵字搜尋的概數)。
- 台灣:嘗試很密集,進門的洞很老:據多家媒體報導,國家安全局統計,2025 年台灣的關鍵基礎設施(電力、供水這類系統)平均每天遭遇 263 萬次入侵嘗試。這算的是有人來敲門,不是真的被闖進來。微軟 2026 年的《數位防禦報告》說,在亞太區,它看到的資安事件以台灣最多。美國政府整理的「已知遭利用漏洞清單」只收確定被駭客用過的漏洞,裡面至少 78 筆是台灣品牌的產品,大多是路由器和網路儲存裝置。新版《資通安全管理法》2025 年 12 月 1 日施行,配套辦法要求受規範的單位知道出事後 1 小時內通報政府。
資安到底在保護什麼
畫地圖之前,先講清楚後面會反覆用到的幾個觀念,熟悉的人可以直接跳到〈四十年怎麼走到今天〉。
三個基本目標
資安最常見的定義是保護三件事,三個英文字首合起來叫 CIA,和美國中情局無關。
- 機密性(Confidentiality):只有該看的人看得到。病歷、密碼、客戶名單外流,就是機密性被破壞。
- 完整性(Integrity):資料和系統沒有被偷偷改掉,例如轉帳帳號被換掉。出事之後,你會不知道還能相信哪一筆。
- 可用性(Availability):需要的時候用得到。勒索軟體把檔案鎖起來要贖金,打的就是可用性。據報導,2026 年 2 月美國密西西比大學醫學中心遭勒索軟體攻擊,35 家診所全部關閉 9 天。
常一起出現的還有真實性,也就是對方真的是他說的那個人。據媒體報導,2024 年初,工程顧問公司 Arup 的香港分公司有一位員工參加視訊會議,畫面裡的「財務長」和同事全是深偽(用 AI 合成的假影像和假聲音),會後他分 15 筆轉出 2 億港幣。系統沒被入侵,被攻破的是真實性。
工廠和電網的優先順序不一樣。一般公司最怕資料外洩,機密性常排第一;但在工廠、電網、水庫這類控制實體設備的環境裡,排第一的通常是人身安全和可用性。2010 年發現的 Stuxnet 破壞了伊朗納坦茲濃縮廠的離心機,證明程式碼能弄壞實體設備。據報導,2024 年 1 月,惡意程式 FrostyGoop 讓烏克蘭利維夫 600 多棟公寓在零下氣溫中停暖約兩天。我認為這件事打的是可用性和人身安全,不是資料。
資安、安全、隱私是三件事。中文的「安全」同時對應英文的 security 和 safety,這篇的用法是:
- 資安(security):對抗蓄意的對手。
- 安全(safety):防止意外。2024 年 7 月,資安公司 CrowdStrike 推出一次有問題的更新,讓全球大量 Windows 電腦當機。那不是攻擊,後果卻很像。
- 隱私(privacy):人對自己資料的權利。資料可以完全沒外洩,卻還是被拿去做當事人沒同意的事。
風險怎麼算
資安不是把所有東西都鎖起來,而是決定有限的時間和錢要花在哪裡。粗略地說,風險約等於可能性乘以衝擊:一件事有多容易發生,乘上真的發生時損失多大。
拿家裡的網路儲存裝置(NAS)當例子,它就是一台接上網路的私人硬碟。管理頁面開在網路上,系統又沒更新、留著已知的漏洞(程式裡能被鑽的缺陷),被找到的可能性就高;裡面是唯一一份十年的家庭照片,衝擊就大。兩個都高,就是該先處理的風險。
要保護什麼
誰可能來
哪裡有缺口
出事損失多大
降低機率或損失
最難估的是可能性。漏洞每年公開成千上萬個,但 Google 威脅情報小組統計,2026 年公開的漏洞只有約 0.23% 真的被拿去攻擊。既然不可能全部馬上修,業界越來越看重美國網路安全暨基礎設施安全局整理的已知遭利用漏洞清單(KEV):它只收已確認被拿來攻擊的漏洞,等於一張「先修這些」的清單。
知道風險之後,有四種處理方式:
- 降低:加控制措施,例如 NAS 不對外開放、做離線備份。
- 轉移:買資安保險,或交給代管廠商。委外出去的是工作,責任還是自己的。
- 避免:乾脆不做。不需要從外面連 NAS,就不要開遠端存取。
- 接受:風險小,或處理成本高過損失,就明確寫下來,知道自己接受了什麼。
幾個貫穿全篇的原則
下面七個原則,後面每個領域都會反覆出現。
- 縱深防禦:疊好幾層彼此獨立的防護,一層失手還有下一層。反例是 2024 年 Snowflake 雲端資料平台的客戶帳號被大量盜用。Google 旗下資安公司 Mandiant 調查後列出三個原因:沒開多因素驗證(MFA)、密碼沒定期更換、沒限制登入來源。多因素驗證是登入時除了密碼,還要用手機等第二種方式確認。
- 最小權限:每個人、每支程式、每個 AI agent(能自己一步步執行任務的 AI 程式),只拿完成工作需要的權限。不少公司把客戶資料放在客戶管理雲端服務 Salesforce 上,再讓第三方工具 Salesloft Drift 接上去存取。2025 年 8 月,攻擊者偷到這個工具的授權權杖(讓一個服務代你進入另一個服務的通行證),大量匯出資料;據多家媒體報導,超過 700 個組織受害。一個整合工具就碰得到整個客戶資料庫,這就是權限給太多。
- 職責分離:重要的動作不能由同一個人從頭做到尾。如果 Arup 那些轉帳要第二個人核准,再用事先登記的電話回撥確認,騙倒一個人就不夠了。對付深偽,我覺得要靠流程,不是靠肉眼分辨影片真假。
- 預設安全與設計即安全:使用者什麼都不做也安全。例如英國從 2024 年 4 月起,禁止連網裝置使用出廠預設密碼。
- 縮小攻擊面:對外開放的服務越少,入口就越少。虛擬私人網路(VPN,員工從外面連回公司的通道)和防火牆這類守在公司網路邊緣的「邊界設備」,本來是擋人用的,現在卻是主要入口之一。在 KEV 清單裡,邊界設備廠商的漏洞 2024 年全年新增 33 筆,2026 年才到 10 月初就已經 49 筆。
- 零信任與假設已被入侵:不因為連線來自公司內部就信任它,每次存取都要驗身分,設計時就當作攻擊者已經在裡面。這不是悲觀:Mandiant 的入侵調查報告《M-Trends 2026》裡,每 10 起入侵就有 1 起,起點是早就被入侵過的系統。
- 預防一定會失手:所以要能及早發現(偵測),出事後能止血、恢復(回應)。好消息是,《M-Trends 2026》裡由受害組織自己發現的入侵,比例從 43% 升到 52%。壞消息是,勒索集團開始專門破壞備份,讓你無法還原。因此備份要放在離線或無法修改的地方,並真的演練過還原。
為什麼資安這麼難
常聽到一句話:防守者要守住每一扇門,攻擊者只要找到一條路。這句話只對了一半。進門這一步,大致只要一條路;但進門之後,攻擊者還要拿到更高權限、從一台機器跳到另一台(叫橫向移動)、找到值錢的東西、把資料帶出去,每一步都可能被看見。美國國防大廠 Lockheed Martin 2011 年提出的「網路攻擊鏈」把入侵拆成七個階段,攻擊者每段都要成功,防守者只要抓到一段就行。
Google Cloud 的資安長 2026 年 9 月在部落格上甚至主張,防守者其實佔優勢,因為自己家長什麼樣子,自己最清楚。我的看法是,前提是你真的看得見自己家:不知道自己有哪些設備、系統也沒留下操作紀錄的組織,這個主場優勢等於零。詳見〈攻守誰佔上風〉。
系統又多又舊。每個組織都是幾十年疊起來的,新的雲端服務接著十年前的伺服器,每一塊都可能有漏洞要補。新漏洞也出現得越來越快:Google 威脅情報小組統計,2026 年 8 月公開的漏洞數是 1 月的兩倍多。
做決定的人和付代價的人不同。軟體廠商的漏洞,代價由客戶承擔;一家公司被打,供應商和下游也跟著停擺。2025 年英國車廠 Jaguar Land Rover 遭攻擊,媒體引述英國網路監測中心的估計:這起事件波及 5,000 多個英國組織,英國經濟損失約 19 億英鎊。
防守做得好,成果是什麼事都沒發生,這很難在預算會議上證明值得。
人會被騙。《M-Trends 2026》裡,打電話騙人的語音釣魚,已經比釣魚郵件(假冒的詐騙信)更常成為入侵起點。多上幾堂課的效果也有限,見〈22 人因與社交工程〉。
速度。CrowdStrike 說,犯罪集團從入侵到開始橫向移動,平均只要 29 分鐘。修補卻慢得多:Verizon 的《資料外洩調查報告》2026 年版統計,修補漏洞所花時間的中位數是 43 天(報導沒說清楚是否只算邊界設備)。
四十年怎麼走到今天
把近四十年的代表事件照時間排下來,最舊的在最上面。
我從這疊事件讀到一個趨勢:防守者要守的那道門,也就是「邊界」,一直往內退。最早只要守住公司網路的大門(防火牆);後來攻擊者已經在門裡,就改成守每一台電腦;再後來攻擊者直接拿員工的帳號登入,或在你會安裝的軟體裡動手腳;現在 AI agent(能自己一步步執行任務的 AI 程式)也拿著帳號在做事,它也成了要守的一道門。
網路。1988 年的 Morris 蠕蟲(會自己複製散播的惡意程式)讓當時相當比例的連網電腦停擺。那時的對策很直覺:在內外之間放一道防火牆。2013 年 Snowden 揭露國家級監控之後,加密連線逐漸成為預設,網路本身不再被當成可信任的地方。
電腦本身。2000 年的 ILOVEYOU 蠕蟲藏在電子郵件附件裡,靠收件人自己點開;2017 年的 WannaCry 進到公司內部網路後,靠 Windows 的漏洞掃過整個組織。防火牆擋不住已經在裡面的東西,重心於是移到每台電腦上的防毒和偵測工具。
身分。2013 年美國零售商 Target 的入侵起點是一家空調廠商的帳號。2021 年美國輸油管線公司 Colonial Pipeline 的起點是一組沒開多因素驗證的舊 VPN 密碼,勒索軟體只打到資訊系統,公司卻預防性地停掉輸油管線。2025 年,攻擊者冒充員工打電話給英國零售商 Marks & Spencer 的外包 IT 服務台,騙對方重設密碼;據報導,它的線上銷售因此停了約 46 天。攻擊者越來越少「闖進來」,越來越多是「登入進來」:CrowdStrike 偵測到的攻擊裡,82% 沒有用到惡意程式。
軟體供應鏈。現在的軟體大多是拿別人寫好的零件(套件)組起來的,不少零件只有少數人在維護。供應鏈攻擊就是不直接打你,而是去污染你會安裝的軟體或零件。
2020 年,攻擊者把後門(偷偷留下的秘密入口)植進網管軟體 SolarWinds 的正式更新。2024 年的 xz 後門,則是有人花了好幾年取得這個開源套件維護者的信任,才把後門放進去。2026 年 3 月,北韓團隊騙走熱門套件 axios 維護者的帳號,發布了惡意版本。這個套件每週下載約 7,000 萬到 1 億次。
AI agent。2025 年 11 月,開發 AI 助理 Claude 的 Anthropic 公司說,它高度確信有一個中國國家支持的駭客團體,用它的寫程式工具 Claude Code 完成了攻擊行動中 80% 到 90% 的實際操作。2026 年 5 月,Google 威脅情報小組說找到第一個它認為由 AI 開發的零日漏洞(廠商還不知道、還沒修補的漏洞)利用程式,但到 9 月仍說還沒看到完全自主的攻擊用在實際目標上。
防守端,Anthropic 把一個未公開的 AI 模型只開放給合作夥伴找漏洞,叫 Glasswing 計畫。依 Anthropic 自己公布的數字,到 2026 年 5 月 22 日,它通報出去的 530 個高風險或嚴重漏洞裡只修好 75 個。我的解讀是,修補跟不上找漏洞的速度。這幾件事的細節在〈AI 在資安的四個角色〉。
舊的邊界不會消失,新的只是再加一層。2023 年,Cl0p 集團利用檔案傳輸軟體 MOVEit 的零日漏洞大量偷資料,卻不像一般勒索軟體那樣把檔案鎖起來(見〈勒索從加密轉向偷資料〉);2025 年,同一套打法又以 Cl0p 的名義出現在 Oracle 的企業管理系統上。最外層的大門,到今天還是有人在撬。蠕蟲也沒有消失:2025 年,會自己複製的 Shai-Hulud 蠕蟲出現在開發者常用的套件庫 npm 上。
一張地圖看整個領域
資安的範圍大到很難一眼看完。往上是董事會決定公司願意承擔多少風險,往下是醫療器材裡的一行程式碼,中間還有雲端設定、客服台接到的一通電話。每家畫的地圖也不一樣,業界大概沒有一份公認的分類。
我把整個領域切成 7 個族、22 個領域。每個領域都是業界叫得出名字的專業,同一族的領域回答同一類問題。族的順序大致跟著美國國家標準與技術研究院(NIST)的網路安全框架排,框架就是一份「該做到哪些事」的清單。
誰負責、能接受多少風險、出事要告訴誰
你是誰,憑什麼相信你
資料和程式實際跑在哪裡
程式寫好、上線、修補的整條線
假設已經被入侵之後
經過授權,站在攻擊者那邊檢驗
IT 的標準做法套不上的地方
族和族之間一定有重疊。AI 系統安全放在第四族,是因為大型語言模型(LLM,ChatGPT 背後那類模型)的應用首先是一套軟體,漏洞一樣要找出來、修補。這個領域只談怎麼保護 AI 本身;AI 怎麼改變全部 22 個領域,放在這一節最後。
七大族怎麼分
NIST 網路安全框架 2.0(以下簡稱 CSF 2.0)在 2024 年 2 月發布,把組織的資安工作分成六個功能:治理、識別、保護、偵測、回應、復原。CSF 只描述組織應該達成哪些結果,不規定要買什麼產品,所以我覺得很適合拿來當分族的骨架。
治理大致對到第一族,識別和保護對到第二到四族,偵測、回應、復原對到第五族。攻擊性安全和實體世界與人塞不進單一功能,所以另外拉成兩族。
第一族 治理與合規。出了事誰負責、要不要通報主管機關,不是工程師能自己決定的。治理、法規、隱私這三個領域不直接碰程式碼,管的就是這類問題。法規把一部分治理變成有罰則、有通報時限的義務;隱私則把焦點放在資料背後的那個人。
第二族 身分與密碼。身分與存取管理像公司發門禁卡,決定哪張卡能開哪扇門;零信任架構則是每次都重新檢查,不因為你人在公司內網就放行。這裡的「密碼」指加密技術,把資料打亂成只有拿著鑰匙的人看得懂,不是登入密碼。密碼學是這一切的數學基礎;後量子遷移則是趁量子電腦還沒成熟,先把這套基礎換掉。
第三族 基礎設施。這一族管的是「地方」:防火牆這類守在公司內外網交界的邊界設備、電腦和手機這類端點、雲端與軟體即服務(SaaS,像 Gmail 這種不用安裝、直接在網路上用的軟體),以及資料和備份。功課都差不多:清點有哪些東西、設定正確、及時修補、出事能還原。
邊界設備是近年攻擊的重點。零日漏洞是廠商還不知道、所以還沒修補的漏洞。Google 的威脅情報團隊統計,2024 年鎖定企業產品的 33 個零日漏洞裡,有 20 個落在資安或網路產品上。本來用來擋人的設備,自己成了入口。
第四族 軟體與 AI 系統。應用程式安全管公司自己寫的程式。軟體供應鏈管別人寫好、拿來直接用的程式元件(套件),防的是有人去污染你會安裝的軟體。弱點就是漏洞,弱點管理決定已知漏洞先修哪個。AI 系統安全管模型、提示(你打給 ChatGPT 的那段指令)和 AI agent,也就是能自己動手操作工具、不只回答問題的 AI 助理。
這四個領域都會用到 CVE 編號,也就是每個公開漏洞像身分證字號一樣的統一編號。
第五族 偵測與回應。這一族先假設駭客已經進來了。資安維運中心像大樓的監視中控室,負責看告警、找異常。事件應變與鑑識處理已經發生的事,其中鑑識像警方蒐證,查清楚駭客怎麼進來、拿走了什麼。威脅情資則告訴前兩者對手是誰、該找什麼。
第六族 攻擊性安全。滲透測試是受委託去攻擊客戶的系統、找出破洞再寫成報告;紅隊更像實戰演習,模擬真正的攻擊者,看公司多久才會發現。漏洞研究是專門去找軟體裡還沒人知道的洞;漏洞懸賞是公司公開發獎金,請外面的人回報漏洞。用的技術和攻擊者一樣,差別在有書面授權和明確的範圍。沒有授權,同樣的動作就是犯罪。
第七族 實體世界與人。營運技術(OT)指控制工廠機台、電網這類實體設備的系統。它最怕有人受傷和停機,不能像筆電一樣說重開就重開,只能等停機保養時修補。設備一用就是 15 到 30 年,很多設備之間傳指令的規則(通訊協定)根本不確認對方是誰。
物聯網指連網的家電、攝影機;醫療器材和車輛各有自己的法規。最後是人:人的疏忽沒辦法「打修補程式」。社交工程就是不攻擊電腦、改騙人,例如打電話給公司 IT 服務台,假裝是忘記密碼的員工。
接下來的〈誰在攻擊 怎麼進來〉先講攻擊者,之後一族一節,把 22 個領域逐一介紹。
常見框架各管哪一段
資安框架的名字多又像,常讓人以為要全部做完才算合格。其實它們各自回答不同的問題,剛入門先認得下面幾個就夠了:
- NIST CSF 2.0:組織要達成哪些資安結果,也就是上面那六個功能。
- ISO 27001:通過第三方稽核後拿到的證書,向客戶證明公司有一套資訊安全管理制度。
- MITRE ATT&CK:美國非營利機構 MITRE 整理的攻擊手法百科,記錄攻擊者實際怎麼做。
- OWASP Top 10:開放式網路應用程式安全計畫(OWASP)列的網頁程式十大風險,另有 LLM 和 AI agent 版。
- 通用漏洞評分系統(CVSS):替漏洞本身的嚴重程度打 0 到 10 分。
- 漏洞利用預測評分系統(EPSS):估計一個漏洞未來 30 天內被利用的機率。
- 已知遭利用漏洞清單(KEV):美國網路安全暨基礎設施安全局維護,只收已經被實際利用的漏洞。
CVSS 只看漏洞本身多嚴重,不管它會不會真的被拿來用。軟體公司 Datadog 自家 2026 年的報告說,套件裡被 CVSS 評為「嚴重」的漏洞,再把執行環境和 EPSS 算進去,只剩 18% 仍算嚴重。所以分數高,不等於最急。
在我看來,這些框架是接力,不是互相取代:CSF 定目標,ISO 27001 向別人證明有做,ATT&CK 拿來對照監控抓不抓得到這些攻擊,KEV 和 EPSS 決定今天先修哪一個。如果只是一個人管家裡的設備,我不會去拿 ISO 證書,但會借 CSF 的六個功能當檢查表,用 KEV 決定修補順序。
AI 碰到了哪些領域
AI 在這 22 個領域裡各改變了多少?下面替每個領域打三個分數,每個 0 到 3:
- 幫攻擊:AI 讓攻擊者變強多少,例如更快找到漏洞、更便宜地做出詐騙。
- 幫防守:AI 讓防守者省下多少人力、看見多少原本看不到的東西。
- 新風險:導入 AI 之後多出多少可以被攻擊的地方,例如 agent 拿到的權限和資料。
| 幫攻擊 | 幫防守 | 新風險 | |
|---|---|---|---|
| 1 治理與風險 | 低 | 中 | 中 |
| 2 法規與合規 | 無 | 中 | 中 |
| 3 隱私與資料保護 | 低 | 低 | 高 |
| 4 身分與存取管理 | 中 | 中 | 高 |
| 5 零信任架構 | 低 | 低 | 中 |
| 6 密碼與後量子 | 無 | 低 | 低 |
| 7 網路與邊界設備 | 高 | 中 | 低 |
| 8 端點與行動裝置 | 中 | 中 | 低 |
| 9 雲端與 SaaS | 中 | 中 | 中 |
| 10 資料與備份 | 低 | 中 | 高 |
| 11 應用程式安全 | 高 | 高 | 高 |
| 12 軟體供應鏈 | 中 | 中 | 高 |
| 13 弱點管理 | 高 | 高 | 中 |
| 14 AI 系統安全 | 高 | 中 | 高 |
| 15 資安維運中心 | 低 | 高 | 中 |
| 16 應變與鑑識 | 低 | 中 | 中 |
| 17 威脅情資 | 低 | 中 | 低 |
| 18 滲透與紅隊 | 高 | 高 | 低 |
| 19 漏洞研究 | 高 | 高 | 低 |
| 20 OT 與關鍵設施 | 低 | 低 | 低 |
| 21 物聯網與裝置 | 低 | 低 | 低 |
| 22 社交工程 | 高 | 低 | 中 |
後面每個領域的最後一段「AI 帶來的變化」,都會回頭對照這張表。
最熱的一塊在程式碼和漏洞。應用程式安全、弱點管理、滲透測試與紅隊、漏洞研究(11、13、18、19)攻防兩欄都是 3。原因大概是,這些領域每天做的就是讀程式、找錯誤,剛好是現在的模型最擅長的事。
據多家媒體報導,美國國防高等研究計畫署 2025 年辦的 AI 網路挑戰賽,決賽裡的參賽系統找到 18 個真實、原本未知的漏洞。廠商一發修補,等於告訴大家哪裡原本有洞。Google 的威脅情報團隊發現,攻擊者會叫 LLM 比對修補前後的程式,更快做出攻擊工具,有一個漏洞公開後 4 天內就被利用。所以我覺得,找漏洞已經不是瓶頸,修補才是。
防守欄另一個 3 是資安維運中心(15)。讓 AI agent 先替人篩一輪告警,看起來是 2026 年廠商主打的方向。
身分與存取管理(4)的新風險是 3。原因大概是,每個 AI agent 都像一個新員工,要有自己的門禁卡(帳號、金鑰、登入後的臨時通行證),而且常常拿到能開太多門的卡。
登入入口沒顧好,也會被借助 AI 的攻擊者找上。單一登入是一組帳密就能進很多系統的總入口,多因素驗證是密碼之外再用手機確認一次。數位發展部證實,2026 年 7 月有人用一套能同時指揮多個 AI agent 的工具打進台灣政府系統,拿下 85 個帳號,其中 84 個來自同一個沒開多因素驗證的單一登入。細節見〈台灣的位置〉。
人因與社交工程(22)的攻擊欄是 3。據多家媒體報導,2026 年 2 月,義大利 Fideuram 當時的董事長收到冒充母集團執行長的 WhatsApp 訊息,加上 AI 複製的資深律師聲音,結果由他經手轉出約 9,500 萬歐元。這一列的防守卻只有 1。真正擋得住這種騙局的多半是流程,例如掛掉電話自己回撥確認、大筆轉帳要兩人核准,AI 幫得上的不多。
AI 系統安全(14)是 AI 自己生出來的領域,攻擊和新風險都是 3。模型脈絡協定是讓 AI 接上外部工具的共通接頭,像 AI 的 USB 插座。跟它有關的 CVE,2025 年全年約 72 筆,2026 年到 10 月 3 日已經約 514 筆,這是用關鍵字比對粗估的。
隱私(3)和資料安全(10)的新風險也是 3。公司資料一旦被貼進 ChatGPT 這類工具,或被拿去訓練模型,就多了外洩的管道;也可能有人故意混進假資料,把模型教壞。
反過來,密碼學(6)、OT(20)、物聯網、醫療器材與車用裝置(21)幾乎都是 0 或 1。這些領域難的應該不是找出問題,而是把用了很多年的老設備和舊演算法換掉,這一步 AI 幫不上太多。
誰在攻擊 怎麼進來
上一節的地圖是照防守方的分工畫的。這一節換到攻擊者那邊,看誰在打、從哪裡進來、動作有多快、要的是什麼,以及最後造成多少損失。
資料主要來自幾份每年出的報告:兩家資安公司 Mandiant 和 CrowdStrike,電信公司 Verizon 和科技公司 IBM 的資料外洩報告,微軟和 Google 威脅情報小組(GTIG)的統計,還有歐盟網路安全局。各家的樣本和分類不同,答案常常對不上,遇到時會把差異一起寫出來。
攻擊者是誰
照動機分,攻擊者大致有四類:為錢的犯罪集團、替國家做事的國家級團隊、為理念出手的駭客行動主義者,還有本來就在組織裡的人。這幾類的界線似乎越來越模糊,國家級團隊也會偷錢,犯罪集團的工具也會流到國家手上。
名字為什麼這麼怪。下面會看到很多奇怪的名字,那是資安公司替攻擊團體取的代號。每家有自己的命名法,例如微軟用天氣,Typhoon 是中國、Sleet 是北韓。結果同一個團隊在不同報告裡對不上,像後面會提到、攻擊 axios 的北韓團隊,微軟叫 Sapphire Sleet,GTIG 叫 MIDNIGHT NEPTUNE。比較實際的做法是不背名字,看它用什麼手法。
犯罪集團把勒索做成加盟生意。勒索軟體是把你的檔案加密鎖住、要你付錢才給鑰匙的惡意程式。現在它大多用「勒索軟體即服務」的方式經營:一群人寫程式、負責談判,還經營外洩網站,把不付錢的受害者資料公開施壓;另一群「加盟者」負責入侵,贖金照比例分帳。也有團體走另一條路,像 Cl0p 利用企業軟體的零日漏洞,也就是廠商還來不及修補就被拿來攻擊的漏洞,大規模偷資料再勒索。
打電話的那一群。Scattered Spider 和 ShinyHunters 不靠高明的程式,專長是打電話,成員以說英語的年輕人為主。他們冒充員工打給公司的 IT 服務台(員工帳號出問題時打去求助的窗口),騙對方重設密碼,或重新綁定多因素驗證(登入時除了密碼,還要用手機再確認一次)。進去之後,再一路找到虛擬化主機和備份系統。虛擬化主機是一台同時跑著許多「虛擬電腦」的實體機器,拿下它就等於拿下很多台。英國國家犯罪局 2025 年 7 月逮捕了四個人,最年輕的只有 17 歲;IT 服務台怎麼防,留到〈22 人因與社交工程〉。
國家級團隊。最常被點名的四個國家,目的各不相同。
- 中國想長期潛伏。微軟 2023 年描述,Volt Typhoon 幾乎只用電腦本來就有的管理工具做事,很難被當成惡意程式抓出來。微軟以中等信心判斷,它的目的是在未來發生危機時,中斷美國與亞洲之間的關鍵通訊基礎設施。
- 北韓偷錢,也騙進公司上班。2025 年 2 月,加密貨幣交易所 Bybit 被盜,CrowdStrike 的數字是約 14.6 億美元,並稱之為有紀錄以來最大的單筆金融竊案。axios 是很多工程師寫網站時直接拿來用的現成程式零件,這類公開共用的零件叫開源套件。2026 年 3 月 31 日,北韓團隊騙到負責維護 axios 的人的帳號,放上一個能讓駭客遠端操控電腦的惡意版本,上架約 3 小時。北韓還用假身分應徵遠端 IT 工作,下面會談。GTIG 在 2025 年沒有把任何零日漏洞算在北韓頭上,看起來他們主要靠騙人,不太靠挖漏洞。
- 俄羅斯要的是破壞。Sandworm 長年在烏克蘭周邊活動,2022 年 10 月曾直接用電力系統本身的控制程式讓斷路器跳開,切斷電路。
- 伊朗擅長情報和騙術。GTIG 觀察到伊朗的一個國家級團隊用大型語言模型(像 ChatGPT 這類 AI)研究目標、撰寫騙人點開的訊息。伊朗和北韓團隊也用 AI 做出擬真的假人設和假履歷。
GTIG 2026 年 9 月的報告說,這四個國家都已經在攻擊的各個階段用上大型語言模型。但在真實攻擊裡,還沒看到 AI 完全不靠人、自己利用零日漏洞的例子。細節放在〈AI 在資安的四個角色〉。
另外還有一種,是把駭客工具賣給政府的公司,叫商業間諜軟體廠商。GTIG 回顧 2025 年被利用的零日漏洞,算在這類廠商頭上的,第一次比國家級的間諜團隊還多。零日漏洞已經是明碼標價的商品。
駭客行動主義。這是出於政治或意識形態出手的團體。歐盟網路安全局統計,歐盟 2025 年的事件有一半以上是阻斷服務攻擊(用大量垃圾流量把網站塞爆),大多是這類團體做的。少數團體會真的去動實體設施。2025 年 4 月,挪威一座水壩的網頁控制介面因為密碼太弱被闖入,洩洪閥被打開約 4 小時,所幸沒有造成損害;挪威警察安全局認為是想「製造恐懼」的親俄團體做的。
內部人員與冒名員工。傳統的內部威脅是被收買的員工。新的版本是冒名員工:北韓用假身分應徵遠端 IT 工作,拿到合法帳號後一邊領薪水一邊偷資料。Mandiant 統計間諜和北韓 IT 員工這類案件,從入侵到被發現的時間中位數是 122 天。另一種情況不是惡意,後果卻類似:員工把公司資料貼進沒經過核准的 AI 工具,也就是「影子 AI」。
從哪裡進來
「初始入侵」指攻擊者第一次踏進一個組織的那一步。Mandiant 常被企業請去調查入侵,它的數字最直接,因為來自實際處理過的案件。
漏洞利用就是拿軟體的缺陷當鑰匙開門。比較意外的是,大家最熟悉的釣魚信只剩 6%,打電話騙人反而升到第二。「先前入侵」是前一批攻擊者打開的入口,被下一批人接著拿來用;在勒索軟體案件裡,這一項排第一。
Verizon 2026 年的《資料外洩調查報告》方向一致。漏洞利用占 31%,超過憑證濫用(拿偷來的帳號密碼登入),Verizon 說這是報告 19 年來第一次。另一個醒目的數字是,48% 的外洩牽涉廠商、外包這類第三方,前一版只有 30%。
報告為什麼互相矛盾。資安公司 Sophos 說,79% 的勒索軟體攻擊源自被盜用的身分(也就是帳號密碼和登入權限),方向和上面兩份相反。原因多半不在誰算錯,而在量的東西不同。Sophos 問的是受害組織的主管,屬於自評;Mandiant 看的是自己調查過的案件,偏向需要外部專家的嚴重事件。分類也會影響結果,釣魚信騙到密碼、再用密碼登入,可以記成「釣魚」,也可以記成「憑證」。所以看到新聞引用某個百分比時,先看是哪份報告算的。
綜合來看,最常被打開的大概是兩扇門:一扇是沒修補、對外開放的系統,另一扇是人和身分。
邊界設備是灘頭堡。邊界設備是放在公司網路和網際網路交界處的設備,例如防火牆,以及讓員工在家連回公司的虛擬私人網路閘道。它們本來是用來擋攻擊的,卻天生對外開放、權限很高,又通常裝不了監控軟體。GTIG 統計,2025 年被利用的 90 個零日裡,有 21 個打的是資安與網路設備。
身分:登入,而不是闖入。CrowdStrike 偵測到的攻擊裡,82% 完全沒用惡意程式,攻擊者拿著合法帳號和權杖做事。權杖可以想成登入之後網站給你的臨時通行證,有了它就不必再輸入密碼。微軟 2025 年的報告說,身分攻擊大多是拿常見密碼到處試,或用大量密碼硬猜,而多因素驗證能擋下超過 99%。所以攻擊者改走多因素驗證擋不到的路:
- 偷權杖。很多企業用 Salesforce 這套雲端系統管理客戶,也授權外部工具 Salesloft Drift 連進去讀資料,所以 Drift 握有進 Salesforce 的權杖。2025 年 8 月,攻擊者偷走這些權杖,大量匯出受害企業的 Salesforce 資料,受影響的組織超過 700 個。
- 打電話給人。通行金鑰是用手機或電腦裡存的金鑰取代密碼的新登入方式,本身能防釣魚。Google 追蹤、代號 UNC6671 的勒索團體,卻打到員工的私人手機,說要「緊急、強制註冊通行金鑰」,把人帶到假網頁偷走帳號密碼。我覺得這是最諷刺的地方:防守方力推的新工具,反而成了誘餌。
- 讓使用者自己動手。ClickFix 是假的錯誤訊息,要使用者複製一段指令,貼進 Windows 的「執行」小視窗再按 Enter,說這樣就能「修好問題」,其實等於親手替駭客執行程式。微軟統計,光是 2026 年 2 到 5 月就有超過 110 萬台裝置照做。
速度變成主要指標
以前漏洞公開後,通常要一兩個月才會被利用,防守方還有時間排修補。Mandiant 從廠商推出修補那天開始算,看漏洞平均多久後被拿來攻擊:2018 到 2019 年是 63 天,2026 年的報告變成 −7 天。也就是一般情況下,漏洞在修補出來之前就已經被利用了。
Mandiant:平均在修補出來前 7 天就被利用
微軟:漏洞從在野外(真實網路環境)被發現到做成攻擊工具,中位數遠低於 24 小時
微軟:暴露在網路上的雲端系統,平均 5.3 小時內就遭到攻擊
Mandiant:入侵團隊把存取權交給下一手,中位數 22 秒;2022 年還要 8 小時以上
CrowdStrike:犯罪集團從第一台電腦擴散出去,平均 29 分鐘,最快 27 秒
Verizon:修補時間中位數 43 天;前一年是 32 天,但兩年的算法可能不同
時鐘上有兩格值得拆開看。一是漏洞變成武器。修補一公開,等於告訴攻擊者漏洞在哪裡,還沒更新的人就成了目標。GTIG 認為大型語言模型讓這一步更快,也就是拿修補前後的程式差異,反推出漏洞在哪裡,這叫「修補比對」。
另一個和 AI 有關的例子,是 BeyondTrust 遠端支援軟體(讓 IT 人員從遠端操作別人電腦的工具)的一個漏洞,它是一個 AI 研究程式找到的。漏洞公開 4 天後就有攻擊者利用,7 天內增加到 6 群攻擊者。
二是入口轉手。負責入侵的團隊把存取權交給下一手,例如勒索軟體加盟者,中位數只要 22 秒。時間這麼短,轉手應該大多已經自動化了。
防守方則慢得多。Verizon 今年統計的修補時間中位數是 43 天;前一年的數字是 32 天,但那年只算邊界設備,今年是不是同樣的算法還不清楚,所以不能直接比。好消息是偵測在進步,Mandiant 的案件裡,組織自己發現入侵的比例從 43% 升到 52%。
美國網路安全暨基礎設施安全局(CISA)維護一份「已知遭利用漏洞清單」(KEV),只收已確認在真實攻擊中被利用的漏洞,很多組織拿它來排修補順序。這份清單 2025 年全年新增 245 筆,2026 年到 10 月 2 日已經新增 249 筆。GTIG 自己的統計也一樣,被利用的漏洞變多,主要是 n-day 被利用得更多。n-day 指已經公開、甚至已經有修補,但大家還來不及裝的漏洞。另一方面,2026 年公開的漏洞裡,只有約 0.23% 真的被利用。
這些數字的意思是,漏洞多到修不完,真正被利用的很少,但那一小部分來得非常快。所以排修補順序要看 KEV 這類「有沒有被利用」的資訊,不能只看漏洞被評為多嚴重。我的看法是,對外開放的邊界設備,修補要用小時算;更根本的是,能不對外開放的服務就不要開,攻擊者從外面碰不到,就不必跟他們比速度。
勒索從加密轉向偷資料
歐盟網路安全局認為,勒索軟體仍是影響最大的威脅,但付錢的人變少了。Verizon 統計,69% 的受害者沒付贖金。區塊鏈分析公司 Chainalysis 估計,2025 年全球勒索付款約 8.2 億美元,連續第二年下降(之後可能上修到 9 億美元左右)。同一時期,勒索集團自己宣稱的攻擊數卻增加約 50%。
讓你沒辦法自己復原。Mandiant 說,勒索集團正在轉向「阻斷復原」,先找出備份系統、虛擬化主機和管理全公司帳號權限的系統,把能讓你自己復原的東西先毀掉。原因不難想像:加密一台虛擬化主機,上面所有虛擬電腦一次停擺;備份先被刪掉,受害者就很難不付錢。
乾脆不加密,只偷資料。微軟統計,63% 的入侵涉及偷資料。前面提到的 UNC6671 就是這樣,偷到資料後開價 100 萬到 300 萬美元,最後平均成交約 75 萬美元。Cl0p 對 Oracle 企業軟體的客戶,走的也是「偷了資料就寄勒索信」的路線。
為什麼轉向?原因可能有好幾個。備份做得好的組織變多,加密檔案這招的威脅變小了。偷資料又比加密安靜,不容易被抓到。再加上很多國家規定資料外洩必須通報,資料一旦外流,公司就得面對法律責任和名譽損失,這正好成了勒索的把柄。
所以「有備份就不怕勒索」,看起來已經不成立。備份能救回不見的資料,卻擋不住資料被公開。要防後者,只能平常少存不必要的資料、分清楚哪些最敏感,並先把敏感資料加密,就算被偷也比較難讀出來。
2025 到 2026 的重大事件
下面這張時間軸的事件,除了圖說註明的一項,都有官方原文或多家媒體報導。滑鼠移到標籤上可以看日期和細節。
從這二十個月的事件,可以看出幾件事。
- 一次入侵,連累成百上千個下游。這叫供應鏈攻擊,不直接打你,而是去污染你會安裝的軟體。axios 的惡意版本只上架約 3 小時,GTIG 就在 13 個國家看到受害者。前面提到 Verizon 統計近一半的外洩牽涉第三方,背後很可能就是這類事件。
- 一通電話或一次入侵,就能讓營運中斷一個多月。英國零售商 Marks & Spencer(M&S)外包的 IT 服務台,被冒充員工的人騙去重設密碼,線上銷售中斷約 46 天。英國車廠 Jaguar Land Rover(JLR)2025 年 9 月初停產,10 月 8 日才分階段復工;英國網路監測中心估計整體經濟損失約 19 億英鎊,稱這是當地代價最高的網路事件。
- 國家和犯罪走同一批入口。微軟 SharePoint(企業內部共用文件的系統)有一個漏洞,同時被兩個中國國家級團隊和一個部署勒索軟體的團體利用。對防守方來說,分不清對方是國家還是犯罪集團,多半不太要緊,反正要守的是同一批入口。
- AI 已經出現在事件裡,但還不是主因。Mandiant 的結論是,2025 年的外洩並不是 AI「造成」的,雖然已經出現會呼叫大型語言模型的惡意程式。多數事件的根本原因似乎仍是老問題,像沒修補的系統、容易被騙的 IT 服務台流程。
損失與成本
一次外洩要多少錢。IBM 2026 年的《資料外洩成本報告》算出,全球平均一次外洩要花 499 萬美元,是這份報告的最高紀錄。從外洩發生到控制住平均要 247 天,比前一版還久,連續五年縮短的趨勢中斷了。
被騙走的錢比贖金多得多。美國聯邦調查局的網路犯罪申訴中心,2025 年收到的申報損失超過 200 億美元。損失最高的是投資詐騙,其次是商業電子郵件詐騙,也就是假冒老闆或廠商寫信要求匯款。這些大多是詐騙而不是系統入侵,不能和 IBM 的外洩成本相加。但和 Chainalysis 估計的 8.2 億美元勒索付款相比,兩者差了二十幾倍;對受害者來說,被騙走的錢看來遠比付給勒索集團的多。
誰最常被打。微軟的報告說,政府是被攻擊最多的部門。同一份報告也指出,台灣是亞太區觀察到事件數最多的國家,細節留到〈台灣的位置〉。
整體來看,贖金在減少,總成本卻在增加。我的看法是,真正的帳單是停工和復原,JLR 的 19 億英鎊就是例子;所以比起要不要付贖金,能不能快點修補、被打了之後能不能自己復原,更值得花錢。
第一族 治理與合規
這一族不碰網路設備,也不寫程式。它處理比較屬於「人」的問題:誰負責、能接受多大的風險、出事要告訴誰。我的看法是,治理、法規和隱私這三塊,決定了其他領域要做到多深。
1 治理與風險管理
是什麼:治理要回答幾個實際的問題,像是誰對資安負責、公司願意承擔多大的風險、錢花在哪裡、怎麼知道有沒有效。風險管理把這些問題寫成一張能追蹤的表,叫風險登錄表。
表上每一列是一個風險,例如「客戶資料被偷」,旁邊寫著發生機率、影響多大、誰負責,以及決定怎麼處理:想辦法降低、買保險轉出去、乾脆不做這件事,或者白紙黑字寫下「我們接受」。這張表的前提是一份資產清冊,列出公司到底有哪些電腦、系統、資料和帳號。連自己有什麼都不知道,就談不上風險。
這份工作通常由資安長主導、向董事會報告。董事會不必懂技術,但要決定公司能忍受多少風險,出事時也要判斷「這算不算重大」。
公司常借用現成的框架。框架就是一份清單,告訴你資安該做哪些事、誰負責。美國國家標準與技術研究院(NIST)的網路安全框架 2.0 版新增了「治理」這一塊,我認為很適合拿來跟董事會溝通。ISO/IEC 27001 是國際通用的資安認證,SOC 2 則是會計師查核後出的報告。兩者都是拿來讓客戶相信「這家公司有在好好管資安」。各框架的分工見〈常見框架各管哪一段〉。
現況:一個明顯的變化是第三方成了主角。Verizon 2026 年的《資料外洩調查報告》統計,48% 的外洩牽涉到供應商、外包商這類第三方,前一年是 30%。在我看來,審查供應商、在合約裡寫資安條款,也因此成了治理的日常工作。
另一個壓力是時間。美國證管會從 2023 年 12 月起,要求上市公司在認定資安事件「重大」之後 4 個營業日內公開揭露。4 個營業日很短,什麼算重大、誰來拍板,最好平常就先寫好。
AI 帶來的變化:第一個問題是新資產沒進清冊。「影子 AI」指的是員工自己找來用、沒經過公司核准的 AI 工具,例如把會議紀錄貼進某個免費的聊天機器人。Verizon 同一份報告說,用影子 AI 的員工比例成長到大約三倍,達到 45%。我的看法是,自己隨手裝的 AI 工具和瀏覽器擴充功能也算影子 AI,也要進清冊。
我覺得看待 AI agent 的方式也要調整。agent 是能自己規劃步驟、呼叫工具去完成任務的 AI 程式,它拿著權限,也會自己做決定。風險登錄表應該替它開專門的列,而不是把它當成一般軟體。
2 法規與合規
是什麼:公司要守的資安規矩有三個來源:法律(不守會被罰)、標準(多半自願,但常被法律或合約點名)、合約(客戶另外要求的)。合規就是拿得出證據,證明自己都做到了。
我認為這兩年最明顯的變化有兩個。一是「通報」,也就是出事後要在期限內告訴主管機關:期限越來越短,各國規定又不一樣。二是歐盟開始動真格,執行自己定的規則。
現況:先看歐盟。NIS2 指令要求關鍵與重要機構做好資安。歐盟的「指令」只定方向,各國要自己立法才算數,期限是 2024 年 10 月 17 日。這就是前面說的動真格:2026 年 7 月 8 日,歐盟執委會把還沒完成的愛爾蘭、西班牙、法國、荷蘭告上歐盟法院。
金融業的《數位營運韌性法》2025 年 1 月 17 日起適用,韌性指的是出事後還能繼續營運、很快恢復。歐洲的金融監理機關還指定 19 家關鍵科技服務商直接接受監理,包括 AWS、Google Cloud 和微軟,等於直接管到金融機構的供應商頭上。
另一部歐盟法《網路韌性法》,管的是「有數位元素的產品」,簡單說就是裡面有軟體的東西。它的通報義務在 2026 年 9 月 11 日上路:產品的漏洞(軟體裡能被攻擊者利用的錯誤)一旦被利用,或發生嚴重事故,24 小時內要先發預警,72 小時內正式通報。
美國管水電、醫院這類關鍵設施的事故通報法,法律已經通過,細部規定卻一直沒出來;據報導,最終版本 2026 年 10 月 1 日前後已送白宮審查,內容是重大事故 72 小時內、支付贖金 24 小時內通報。規則還沒公布,細節可能再變。
中國修正後的《網路安全法》2026 年 1 月 1 日施行,配套規定要求「特別重大」事件 1 小時內通報。台灣全面翻修的《資通安全管理法》2025 年 12 月 1 日施行,發現事件後 1 小時內就要通報。罰則和細節見〈台灣的位置〉。
一家公司如果同時受好幾套規則管,同一起事件可能要在 1 小時、24 小時、72 小時各交一次報告,對象和格式還都不一樣。
AI 帶來的變化:AI 本身成了被管的對象。歐盟《人工智慧法》要求高風險 AI,也就是可能大幅影響人身安全或權益的 AI,要能抵抗對抗性操縱和資料投毒。前者是故意設計輸入騙過模型,後者是在訓練資料裡摻進壞資料。不過歐盟已經決定把這些義務分兩批延到 2027 年 12 月和 2028 年 8 月。
我比較擔心的是通報期限碰上 AI 的速度。微軟 2026 年的《數位防禦報告》說,漏洞被發現後,攻擊者把它做成能用的攻擊工具,中位數「遠低於 24 小時」。攻擊的節奏已經用小時計算。24、72 小時的期限原本假設有人慢慢調查;以後光是判斷要不要通報,都得靠系統自動把時間軸和證據整理好。
小團隊就算不受這些法規管,也可以照抄:1 小時內初步判斷並保存紀錄,72 小時內交出完整報告。
3 隱私與資料保護
是什麼:資安問的是「資料有沒有被不該碰的人碰到」,隱私多問一句:就算有權限,這樣用對不對?歐盟的一般資料保護規則(GDPR)和台灣的個資法都規定,蒐集要有依據、用途要限定、當事人能查詢和刪除、外洩要通知。
工程上的做法是盡量少蒐集,蒐集了就去識別化,例如把姓名換成代號。再進一步是隱私強化技術,讓系統能用資料算出結果,卻盡量看不到資料本身。例如同態加密能直接對加密後的資料做運算,Apple 把它用在 iPhone 的來電辨識查詢上:伺服器幫你查號碼,卻不知道你查的是哪一個。
現況:歐洲的 GDPR 罰款仍然很重。依國際隱私專業人員協會等單位的整理,2025 年最大的一筆是愛爾蘭資料保護委員會對 TikTok 開罰 5.3 億歐元,原因是把歐洲使用者的資料傳到中國。
台灣的個資法修正案 2025 年 11 月已經公布,要成立獨立的個人資料保護委員會,並強制外洩時通知當事人、通報主管機關。不過公布不等於生效,到 2026 年 9 月中,它還沒開始實施。負責籌備這個委員會的單位擬了配套的細部規定草案,提議 72 小時內完成通知與通報。
AI 帶來的變化:AI 對話成了新的外洩管道。微軟 2026 年的《數位防禦報告》提到,有一個惡意的瀏覽器擴充功能被安裝超過 60 萬次,專門蒐集使用者在 ChatGPT 和 DeepSeek 上的對話。你貼進 AI 的每一段文字,都多了一份放在別處的副本。
模型本身也會洩漏,攻擊者可以設法讓它吐出訓練時看過的資料。開放式網路應用程式安全計畫是專門整理軟體安全風險的國際社群,它列出 ChatGPT 這類 AI 模型的十大風險,2026 年版裡「敏感資訊揭露」排第二。
我的做法是把資料分級,最敏感的只交給在自己電腦上跑的模型,不送到雲端。agent 的記憶和對話紀錄本身就是一座個資庫,要加密、設保存期限,也要能整批刪除。
第二族 身分與密碼
這一族回答你是誰、你能做什麼,以及怎麼用數學保證這些答案沒被偷聽或竄改。這裡的「密碼」指的是密碼學,也就是加密技術,不只是登入時打的那組密碼。
以前公司靠內外網之間那道牆擋人;現在員工在家、在咖啡廳都用雲端服務,沒有牆可守,守門的重點就移到「確認你是誰」這一關。密碼學是這一切的地基,這塊地基正為了量子電腦在翻修。
4 身分與存取管理
是什麼:身分與存取管理處理兩件事。一是驗證,確認你是你說的那個人;二是授權,決定你可以做什麼。要管的除了人,還有伺服器、程式,以及會自己呼叫工具辦事的 AI agent。
多因素驗證,是在密碼之外再加一道關卡,而且有強有弱。簡訊驗證碼最弱,驗證器 App(會自己產生動態碼的手機程式)和手機推播居中,最強的是通行金鑰(passkey),以及像隨身碟一樣插在電腦上的實體安全金鑰。passkey 是存在手機或電腦裡的一把數位鑰匙,用指紋或臉部解鎖就能登入。
passkey 綁定真正網站的網域,也就是網址裡代表網站名稱的那一段,由瀏覽器負責檢查。有一種手法叫中間人釣魚:假網站夾在你和真網站之間,即時轉送你輸入的密碼和驗證碼。碰到 passkey,假網站的網域對不上,什麼也拿不到。
還有一個關鍵詞是權杖,也就是你登入之後,網站給你的臨時通行證。你按下「允許這個 App 讀取我的 Google 行事曆」時,App 拿到的也是一張權杖,這套授權標準叫 OAuth。
密碼之外再收一組一次性的碼
手機 App 自己產生動態碼
手機跳通知,要輸入登入畫面上的數字
鑰匙綁定真網站,由瀏覽器檢查
網站給的通行證只能在這台電腦用
現況:攻擊的重心看起來正從偷密碼,移到偷登入之後的權杖和授權。防守方也在跟進:Chrome 開始把登入狀態綁在這台電腦上,權杖被偷到別台電腦也不能用,目前只限 Windows 版。
密碼攻擊仍是大宗。微軟 2025 年的《數位防禦報告》說,超過 97% 的身分攻擊是在猜密碼,例如拿幾個常見密碼去試大量帳號。同一份報告說,多因素驗證能把被入侵的風險降低超過 99%。
但繞過多因素驗證已經變成生意。現成的中間人釣魚工具包 Tycoon2FA,能繞過簡訊驗證碼、驗證器 App 的動態碼和手機推播,租用 10 天只要 120 美元。
連 passkey 的推廣都被拿來當誘餌。Google 威脅情報團隊 2026 年 8 月揭露,一個駭客團體打電話要員工到假網站「緊急註冊 passkey」,趁機偷走登入狀態,再搬走公司雲端服務裡的資料。我的看法是,passkey 擋得住釣魚登入,卻擋不住「註冊」和「重設」這兩步被騙,細節見〈22 人因與社交工程〉。
OAuth 權杖成了新的萬能鑰匙。企業如果在客戶資料系統 Salesforce 裡按過「允許 Salesloft Drift 這個整合服務讀取資料」,Drift 手上就有一張權杖。2025 年 8 月,攻擊者偷走這批權杖,不用任何密碼,就從超過 700 個組織的 Salesforce 搬走資料,詳細經過在〈9 雲端與 SaaS〉。
非人類身分遠多於人,例如給程式用的服務帳號、API 金鑰(程式之間證明身分用的一串密碼)和 agent。資安廠商 CyberArk 自己算出來是人的 82 倍;各家算法不同,保守看也多出十倍以上。每一個都是一把可能被偷的鑰匙,都得有人清點。
AI 帶來的變化:agent 是一種新的身分,需要自己的權杖。模型脈絡協定(MCP)是讓 AI 呼叫外部工具的一套共通規格,它的授權規則一年內就改了三版。
比較穩當的設計是一層比一層小:你交代 agent 做事,agent 再找另一個工具幫忙,每往下交代一次,能做的事就該再少一點。就像主管交辦給助理,助理再轉給工讀生,工讀生的權限不該比助理大。紀錄也要能回答「到底是誰叫 agent 做的」。
攻擊端同樣在用 agent。2026 年 7 月,一起由多個 AI agent 分工的攻擊打進台灣政府系統,被拿下的 85 個帳號裡有 84 個走同一個入口:一個沒開多因素驗證的單一登入(一組帳密通行多個系統)。經過見〈台灣的位置〉。
我會讓每個 agent 有自己的身分,不借用人的帳號。權杖設成短效,只夠做這次任務,任務結束就失效。
5 零信任架構
是什麼:零信任是一個前提,就是不再因為你「在公司內網」就信任你。想像一棟辦公大樓,舊做法是過了一樓門禁就能進每間辦公室;零信任則是每扇門都要再刷一次卡,門還會看你是誰、用哪台電腦。
美國國家標準與技術研究院(NIST)2020 年的一份文件把架構講清楚:中央有個「保全中心」判斷這次該不該讓你進去,每間辦公室門口的讀卡機照它的決定開門。
在外面連回公司,傳統做法是虛擬私人網路(VPN)。VPN 像給你整棟樓的通行證;零信任網路存取只給你要去的那一間的鑰匙。
現況:推動零信任最有力的理由,可能是原本用來擋人的邊界設備自己成了入口。邊界設備就是放在網路出入口的防火牆、VPN 主機這類機器。Verizon 2025 年的報告發現,攻擊者利用的漏洞裡,出在這類設備上的已經占 22%,修補的中位數卻要 32 天。各廠商的紀錄見〈7 網路與邊界設備〉。
AI 帶來的變化:留給修補的時間變少了。Google 威脅情報團隊說,2026 年頭八個月,每月被拿去攻擊的漏洞明顯比去年多,主因是已經公開的漏洞更快被做成攻擊工具,很可能有 AI 協助。
我的看法是,邊界設備如果要 32 天才修,等於開著門。與其拚命修得更快,不如別把設備的管理頁面直接放在網路上,員工改用前面說的零信任網路存取連進來。
零信任也要套到 agent 身上。agent 每呼叫一次工具就是一次請求,應該逐次判斷,而不是任務一開始就把權限給足。美國國家安全局針對 MCP 的資安指引也是這個思路:工具傳回來的內容一律當成不可信,因為裡面可能藏著騙 AI 的指令(見〈角色三 AI 本身成了攻擊面〉);每一次工具呼叫也都要送進監控平台。
對一般人來說,家裡的 Wi-Fi 路由器、放在家裡連上網路的硬碟(NAS),就是你的邊界設備。打開自動更新,關掉「從外面連回家裡改設定」的遠端管理功能。
6 密碼學與後量子遷移
是什麼:金鑰就是加密、解密用的那串數字。對稱加密是雙方用同一把金鑰,像兩個人各拿一把一樣的家門鑰匙,速度快。
非對稱加密像一個信箱:投信口(公開金鑰)誰都能用,開箱的鑰匙(私密金鑰)只有你有,常見的是 RSA 和橢圓曲線。網路上素不相識的兩台電腦,就靠它安全地約好一把共用金鑰。它也能做數位簽章,證明資料確實出自本人、沒被改過。
瀏覽器網址列上的鎖頭,背後是一套加密規則:先約好這次連線專用的金鑰,再用憑證證明對方真是那個網站。憑證就像網站的身分證,由憑證機構簽發。
現況:兩條時間線同時在跑。
第一條是憑證越來越短命。憑證機構和瀏覽器廠商在 2025 年 4 月投票通過,最長效期原本是 398 天,2026 年 3 月 15 日起降到 200 天、2027 年 3 月 15 日起 100 天,2029 年 3 月 15 日起只剩 47 天。47 天的效期一年要換好幾次,靠人記很容易漏,一漏網站就跳出「不安全」警告。所以我的結論是,續約只能全自動。
第二條是後量子遷移。量子電腦用完全不同的原理運算,某些數學題能算得比現在的電腦快非常多,RSA 和橢圓曲線這類加密正好靠這種題目撐著。設計成連量子電腦也破不了的新加密方法,統稱後量子密碼學;把舊方法換掉,就叫後量子遷移。
對稱加密受的影響小得多,只是被削弱,用夠長的金鑰就仍然安全。真正急的是「先收集、後解密」:對手今天先把加密流量錄下來,等量子電腦成熟再解開。所以約定金鑰的方式現在就要換。簽章不一樣:偽造簽章要在今天騙過人才有用,等量子電腦成熟了,再回頭偽造今天的簽章也沒意義,所以可以晚一點換。
NIST 在 2024 年定案了第一批後量子標準,包括一套交換金鑰用、一套簽章用的新方法。Google 把自家完成遷移的目標提前到 2029 年,理由是量子計算的進展比預期快;美國政府也要求高價值、影響重大的系統,在 2030 年底前換好金鑰交換。
其實很多人已經在用了。Chrome 從 2024 年 11 月起,預設採用混合的後量子金鑰交換,也就是同時用傳統和後量子兩種方法,兩個都被破解才會出事。
下一場仗是簽章。後量子簽章大很多:一個約 2,420 位元組(資料大小的單位),現在常用的只有 64 位元組。每次連網站都要傳好幾個簽章,太大就會拖慢連線。Chrome 偏好的辦法,是讓一整批憑證共用一個簽章。
AI 帶來的變化:數學本身沒有因為 AI 改變。我覺得變的是兩件事。
一是需要簽章保護的東西變多了。美國國家安全局和多國夥伴機關 2025 年 5 月的 AI 資料安全指引,建議替資料集簽章、記錄雜湊(像資料的指紋,資料改一個字,指紋就完全不同),而且用後量子的簽章。
二是金鑰開始跟著 agent 走。agent 要有權杖和金鑰才能做事,金鑰放在哪裡、多久換一次,比選哪一種加密方法更容易出事。
我會先建一份加密清冊,列出手上有哪些金鑰和憑證、各用哪種加密方法、放在哪裡、什麼時候到期。將來要換成後量子的方法時,才知道從哪裡下手。
第三族 基礎設施
第三族是多數人想到資安時,腦中最先浮現的畫面:網路、電腦和手機、雲端,還有資料本身。現在要守的早就不限於公司大門,雲端帳號和備份也都算在內。
據多家媒體報導,Verizon 2026 年的《資料外洩調查報告》說,這是 19 年來第一次,「鑽軟體漏洞」(占 31%)超過「拿偷來的帳號密碼登入」,成為攻擊者最主要的入口。漏洞是程式裡沒寫好、能被人利用的錯誤。下面四個領域由外往內看,最後才是資料和備份。
7 網路與邊界設備
是什麼:網路安全管的是哪些流量可以到哪裡、流量裡有沒有藏著攻擊、服務能不能持續運作。邊界設備是放在網際網路和公司內網交界的機器,像大樓的大門和警衛室。常見的工具有:
- 防火牆:依照來源和目的地決定放不放行,像警衛照門牌號碼查訪客。
- VPN 與零信任網路存取(ZTNA):VPN 是讓員工從外面連回公司的加密通道,一連上就等於被放進整個內網。ZTNA 一次只開一個應用程式,而且公司的系統不開門等人來敲,是由公司裡的一個小程式主動往外連線。外面的人連門在哪裡都找不到,自然也沒門可撬。好比不發整棟大樓的門禁卡,只給你一間會議室的鑰匙,概念見〈5 零信任架構〉。
- 分散式阻斷服務(DDoS)防護:DDoS 是操控大量被入侵的裝置,同時把流量灌向一個網站。就像一大群人同時打客服專線,真正的客人就打不進來。據報導,網路服務商 Cloudflare 2025 年第四季記錄到的最大一次,流量約 31.4 Tbps,大約等於三十多萬戶 100M 家用寬頻同時跑滿。發動攻擊的裝置多數是被感染的 Android 電視,也就是一般人家裡客廳那種。
現況:這兩年最明顯的變化是,本來用來擋攻擊的邊界設備,自己成了主要入口之一。Verizon 2025 年的報告裡,被攻擊者利用的漏洞中,出在邊界設備和 VPN 上的比例從 3% 升到 22%;同一份報告算出,這類漏洞要 32 天(中位數)才修好。
美國網路安全暨基礎設施安全局有一份「已知遭利用漏洞清單」,只收確定被攻擊者用過的漏洞。我用 2026 年 10 月 2 日的版本,數了 Cisco、Fortinet 等十家以邊界設備為主的廠商:2026 年才到 10 月初,新收進清單的漏洞(49 個)就已經比 2025 年全年(39 個)還多。
2025 年 9 月,這個機構為 Cisco 防火牆的零日漏洞發出緊急指令,要求美國聯邦政府機關限期處理。零日漏洞是廠商還不知道、還沒修補,就已經被拿來攻擊的漏洞。據報導,攻擊者竄改了設備最底層的開機程式,也就是韌體(設備內建、控制硬體的程式),所以重開機、升級都清不掉。家用等級的設備也是目標:微軟在 2023 年描述過的駭客團體 Volt Typhoon,就把被劫持的家用和小型辦公室路由器當成跳板。
我的看法是,邊界設備特別難守:它直接面對網際網路,上面通常裝不了偵測軟體;藏進韌體的惡意程式重開機後還在;而且它一停,全公司就斷線,很難說更新就更新。
AI 帶來的變化:Google 威脅情報團隊(GTIG)9 月 30 日的報告說,2026 年 1 到 8 月,平均每月被拿來攻擊的漏洞有 18 個,2025 年是 10.5 個。多出來的大多不是零日。GTIG 認為,增加的主要是 n-day,也就是已經公開、通常也有修補的漏洞,被很快做成攻擊工具,而且很可能有 AI 幫忙。
AI 能幫的一種方式,是用大型語言模型(ChatGPT 背後那類模型)比對修補前後的程式差異。這就像拿新舊兩版合約逐條對照,看出改了哪一條,就知道原本的漏洞在哪。另一個例子是 BeyondTrust 一款讓 IT 人員從遠端操作電腦的產品。它有個漏洞是由一個 AI 研究 agent 找到的;agent 是能自己規劃步驟、使用工具的 AI 程式。漏洞公開 4 天後就有攻擊團體拿來用,7 天內增加到 6 個團體。
微軟《數位防禦報告》2026 年版說,漏洞從在外界被發現到被做成攻擊工具,中位數「遠低於 24 小時」。我的看法是,攻防兩邊的時間差得很遠:攻擊者以小時計,邊界設備的修補中位數卻是 32 天,還得排停機時段。
就我查到的,AI 能幫網路防守多少,目前很少有公開的量測。我認為比較確定的解法反而不靠 AI:既然來不及修,就讓設備不要在網際網路上被看見,這正是 ZTNA「只往外連」的設計。
8 端點與行動裝置
是什麼:端點就是實際跑程式的機器,像筆電、伺服器、手機。端點安全做三件事:把機器設定得難打、看出惡意行為、當場處理。
最核心的工具是端點偵測與回應(EDR)。它持續記錄每個程式開了哪些檔案、連去哪裡,用行為判斷有沒有問題,必要時把整台電腦從網路隔離,像裝在電腦裡的行車記錄器,外加一個能踩煞車的保全。
現況:一次當機,讓微軟開始動手改 Windows 的架構。資安公司 CrowdStrike 的防護軟體為了看到電腦裡的一切,跑在 Windows 的核心,也就是作業系統最底層、權限最高的地方。2024 年 7 月,CrowdStrike 推送了一個有問題的更新,大量 Windows 電腦因此開不了機。這不是攻擊,卻讓大家看到資安軟體跑在核心裡的代價。
據報導,微軟在 2024 年 11 月宣布 Windows 韌性計畫,其中一項是讓防毒和 EDR 改在核心以外執行,2025 年 7 月起先讓部分合作廠商試用。是否已經正式上線,公開資料還看不出來。資安廠商則擔心,搬出核心後,資安軟體看到的東西會變少,也比較容易被惡意程式關掉。
手機上的對手往往預算充足,例如商業間諜軟體,也就是公司開發、賣給客戶,用來監控特定人士手機的程式。據報導,Apple 2025 年 9 月發表的「記憶體完整性強制」功能,在 iPhone 17 和 iPhone Air 上一律開啟。它用硬體檢查記憶體有沒有被亂寫,目標就是這類間諜軟體的漏洞利用鏈,也就是把好幾個漏洞串起來、一步步拿下手機的攻擊程式。GTIG 說,2025 年查得出是誰在用的零日漏洞裡,商業間諜軟體廠商第一次比國家級的間諜團體還多。
據報導,CrowdStrike 2026 年的報告說,它偵測到的攻擊裡,82% 根本沒用到惡意程式,攻擊者用的是系統裡的合法工具和偷來的帳號。這中間的關鍵角色是竊密程式(infostealer),專門把瀏覽器裡存的密碼和登入狀態整包偷走。2024 年雲端資料平台 Snowflake 的事件裡(下一節細講),被拿來登入的帳密就來自好幾種竊密程式。
微軟《數位防禦報告》2026 年版統計,攻擊者最初進來的方式裡,有 30% 是使用者自己動手執行的。例如 ClickFix:網頁跳出一段看似正常的指示,教你複製一段指令、貼進電腦執行,其實就是在替攻擊者下指令。2026 年 2 到 5 月,這招在超過 110 萬台裝置上被執行過。
網站在你登入之後,會在瀏覽器裡留一張登入通行證(cookie),之後就不必再輸入密碼。防守的一個新做法,是讓這張通行證離不開原本的電腦。據報導,Chrome 146 在 Windows 上正式推出這項功能,把通行證綁在電腦安全晶片裡的金鑰上,偷走後換一台電腦就不能用。下面這張圖把整條路串起來。
使用者執行偽裝的程式,或照網頁指示貼上指令
瀏覽器存的密碼和登入通行證(cookie)整包被送出去
攻擊者在自己的電腦登入雲端服務,全程不需要惡意程式
把資料整批拉走,再拿來勒索
AI 帶來的變化:新一類惡意程式會在執行時才去問大型語言模型。GTIG 從 2025 年 11 月起陸續公布這類程式,例如 PROMPTFLUX,它會請 Google 的模型幫它改寫自己。不過 GTIG 把其中多數形容為實驗性質,資安公司 Mandiant 也強調 2025 年的入侵並不是 AI 造成的,詳見〈角色一 AI 幫攻擊者〉。
我覺得這類程式反而留下一條好線索。它們都得連到某個模型的 API,也就是程式之間互相呼叫的介面。一個不該用 AI 的程式在呼叫 AI,本身就很可疑。
防守端,AI 開始當逆向工程師,也就是拆解惡意程式、看懂它在做什麼。微軟 2025 年 8 月公布的 Project Ire,依微軟自己的測試,在公開資料集上的召回率(真正的惡意程式被抓到的比例)是 0.83。換成難判斷的真實檔案只剩 0.26,大約四個抓到一個,見〈角色二 AI 幫防守者〉。
幫人寫程式的 AI agent 跑在工程師的電腦上,能讀檔、跑指令,還會自己安裝套件,也就是工程師共用的現成程式零件。2026 年 3 月 31 日,公開套件庫 npm 上的 axios 套件被人劫持,換上惡意版本,裝了就會被植入遠端控制程式。這個版本只掛了約 3 小時,微軟和 GTIG 都認為是北韓所為。這種不直接打你、而是污染你會安裝的零件的手法,叫供應鏈攻擊。照理說,那段時間裡會自動安裝套件的 agent,也會和人一樣中招。
9 雲端與 SaaS
是什麼:雲端安全建立在「共同責任」上。雲端業者負責機房、硬體和底層系統,客戶負責帳號、設定、資料和程式碼。這有點像租房子,房東管建築和大門,你管自己的房門有沒有鎖、備用鑰匙給了誰。大部分事故發生在客戶這一側,例如設定錯誤、權限開太大、金鑰外洩(金鑰是讓程式登入雲端服務的一串密碼)。
SaaS 是直接在網路上租用的軟體,例如 Salesforce、Microsoft 365。客戶手上剩下的主要是「誰能登入」和「授權了哪些第三方 App」。比較安全的做法是不把金鑰直接寫在程式裡,而是交給專門的保管服務,每次只借出一把很快就過期的臨時鑰匙。
現況:2024 年,攻擊者拿著外洩的帳號密碼,直接登入企業在 Snowflake 上的帳號,把資料整批拉走。Mandiant 調查後,約 165 個可能受害的組織收到通知;被拿來登入的帳號,至少 79.7% 的帳密早就外洩過。原因在〈幾個貫穿全篇的原則〉講過:沒開多因素驗證(密碼之外再過一關,例如手機確認)、沒定期更換密碼、沒限制登入來源。
另一條路是 SaaS 之間的授權。你在某個 App 按下「允許存取我的帳號」,對方就拿到一張權杖,也就是代你進門的臨時通行證。2025 年 8 月,攻擊者用從 Salesloft Drift 這個整合服務偷來的權杖,大量匯出客戶在 Salesforce 裡的資料,再從裡面搜尋其他服務的金鑰和密碼。據多家媒體報導,受影響的組織超過 700 個。
微軟《數位防禦報告》2026 年版說,暴露在網路上的雲端工作負載(放在雲端上跑的程式和伺服器),平均 5.3 小時內就會被攻擊。
AI 帶來的變化:從入侵到大規模收割,現在只要幾小時到一兩天。GTIG 9 月 8 日的報告提到,2026 年第二季有攻擊者用一套串好的 AI agent 工具,從一個已經被入侵的雲端資源出發,「規劃、建置、執行」一整場大規模蒐集帳密的行動,全程不到 6 小時。
開發 Claude 的 Anthropic,9 月在揭露駭客濫用 AI 的報告裡也記錄,與駭客團體 ShinyHunters 有關的人讓 AI agent「做了幾乎所有工作」,約 34 小時內收集了 2,100 多組微軟企業帳號的登入權杖。
我覺得更麻煩的是,一次外洩更容易滾成下一次。Drift 的攻擊者會在偷來的資料裡找下一把鑰匙;有了 agent,這種翻資料的苦工幾乎不花成本。
AI 服務本身也帶來更多要保管的鑰匙。據報導,資安公司 GitGuardian 2026 年的報告統計,2025 年程式碼分享網站 GitHub 上公開外洩的金鑰和密碼裡,屬於 AI 服務的增加了 81%。
攻擊方已經快到以小時計,我認為與其跟它比快,更有效的是讓偷到的東西沒用:權杖效期設短、登入綁定裝置、只准從指定網路連線。
10 資料安全與備份韌性
是什麼:資料安全要回答三個問題:敏感資料在哪裡、誰碰得到、從產生到刪除的過程中有沒有被看光或被竄改。
- 資料外洩防護:先替資料貼上敏感度標籤,再在電腦、郵件和雲端檢查內容,發現敏感資料要往外送就擋下或警報。現在也開始檢查送進生成式 AI 的提示詞,也就是你打給 AI 的那段話。
- 加密:存起來的資料常這樣保護:每份資料用自己的鑰匙鎖上,所有鑰匙再鎖進一個總保險箱,交給專門的金鑰管理服務保管。
- 備份:常見原則是 3-2-1,也就是三份副本、兩種儲存媒介、一份在異地或離線,再加上寫入後一段時間內誰都不能改的不可變備份。沒實際還原過的備份不能算數。
現況:勒索軟體原本的玩法,是把公司的檔案加密鎖住,付錢才給解鎖的鑰匙。現在重心正移到「把資料偷走」和「讓你復原不了」。據報導,資安公司 Sophos 2026 年的調查裡,被勒索的攻擊只有 56% 真的加密了資料,將近一半根本沒鎖。GTIG 追蹤的犯罪團體 UNC6671 就只偷不鎖,經過見〈誰在攻擊 怎麼進來〉。
另一個趨勢是「拒絕復原」。在我看來道理很直接:你還原得回來就不必付錢,所以攻擊者先讓你還原不了。Mandiant《M-Trends 2026》說,勒索集團現在優先打備份、虛擬化主機(在一台實體伺服器上同時跑很多台虛擬電腦的那一層),以及管全公司帳號的身分系統。身分系統裡負責發「電子識別證」的內部憑證中心一旦被拿下,攻擊者就能冒充任何人登入。
贖金變少,復原卻更貴。據多家媒體報導,區塊鏈分析公司 Chainalysis 估計,2025 年的勒索支付約 8.2 億美元,少了約 8%;贖金多用加密貨幣支付,所以能從區塊鏈上的交易估算。同樣據媒體報導,Sophos 的調查裡,不算贖金,光是復原平均就要 170 萬美元,前一年是 153 萬美元。下面這張圖是這類攻擊常見的步驟。
用偷來的帳號、被利用的邊界設備,或冒充員工打給公司服務台
控制帳號系統和內部憑證中心,能冒充任何人登入
刪除或加密備份,從虛擬化主機一次鎖住所有虛擬電腦
威脅公開偷走的資料,有時根本不加密
AI 帶來的變化:員工把公司文件貼進自己找來、公司沒核准的 AI 工具(俗稱影子 AI),資料就這樣流出公司。據多家媒體報導,Verizon 2026 年的報告說,使用影子 AI 的員工比例大約成長為三倍,達到 45%。
AI 的對話紀錄本身也值得偷。〈3 隱私與資料保護〉提過一個惡意的瀏覽器擴充套件(裝在 Chrome 這類瀏覽器上的小外掛),安裝超過 60 萬次,專門蒐集 ChatGPT 和 DeepSeek 的對話紀錄。AI agent 能自己開網站、上傳檔案,也可能把資料送到不該去的地方。
Anthropic 9 月的報告還記錄,一個團體鎖定 20 多個組織,偷走超過 30 萬筆國民身分資料。我認為,當 AI 能在幾小時內翻完偷來的資料、挑出能勒索的部分,「只偷不鎖」的成本會更低,而這種勒索靠備份救不了。所以我建議少留資料:不需要的對話紀錄和暫存檔定期刪,要保存的一律加密。
防守端也有新做法。Apple 公開了它在雲端跑 AI 用的伺服器系統(Private Cloud Compute)的程式碼,讓外部研究者檢查它是不是真的做到自己的隱私承諾。
第四族 軟體與 AI 系統
這一族管的是程式本身:自己寫的程式碼、從外面拿進來的套件(別人寫好、可以直接拿來用的程式零件)、上線之後每天冒出來的漏洞,還有最新加進來的 AI 模型與 agent(會自己拆解任務、呼叫工具去做事的 AI 程式)。四個領域可以看成同一條生產線,先寫程式,再組裝別人做的零件,上線後持續補洞。AI 在這條線上既是新工具,也是新零件。
11 應用程式安全
是什麼:應用程式安全處理的是「軟體自己有沒有洞」。它不是上線前掃一次就算了,而是寫程式的每個階段都要有的習慣。美國國家標準與技術研究院(NIST)有一份安全軟體開發框架,常被引用為基準。
日常會碰到的幾件事:
- 威脅建模:動手寫之前先把系統畫出來,一處一處問「這裡可能被怎麼攻擊」,有點像搬家前先繞一圈,看小偷可能從哪扇窗戶進來。
- 自動化檢查:有些工具直接讀程式碼,找危險的寫法;有些等程式跑起來,再從外面模擬攻擊。另外也有工具專門檢查別人寫的套件有沒有已知漏洞,或有沒有人不小心把密碼寫進程式碼。
- 記憶體安全:C、C++ 這類程式語言要程式設計師自己管記憶體,一不小心就會把資料寫到不該寫的地方,這種錯誤就是攻擊者的入口。Rust 等「記憶體安全語言」,從語言本身就擋掉了大部分這類錯誤。
- API 安全:現在的 App 多半由很多個 API(程式之間互相呼叫的窗口)拼起來。最典型的漏洞是「把網址裡的訂單編號改一下,就看得到別人的訂單」。OWASP(一個開放的應用程式安全社群)整理的 API 十大風險清單目前仍是 2023 版,第一名就是這種問題。
業界廣泛參考的,則是 OWASP 的 Top 10 清單,2025 版是第 8 版。第一名仍是「存取控制失效」,也就是系統沒管好誰能看、能改什麼。第三名是新加的「軟體供應鏈失效」(下一節細講)。它在實際資料裡出現得最少,但在「多容易被利用」和「傷害多大」兩項評分上,平均都是最高;社群問卷裡也是最多人擔心它。
第十名「例外狀況處理不當」也是新的,指的是程式碰到逾時或格式錯誤時,是安全地停下來,還是直接放行。就像門禁系統當機時,門應該保持鎖上,而不是自動打開。
現況:大部分組織身上都帶著可以被利用的洞。資安廠商 Datadog 依自家客戶資料統計,87% 的組織至少有一個已知可被利用的漏洞。另外,程式用到的外部套件,和最新的主要版本相比,中位數落後 278 天。版本落後,就可能錯過新版已經補好的洞。
記憶體安全語言也在進入作業系統的最深處。Linux 核心(許多伺服器和 Android 手機的底層)的官方文件,已經拿掉「Rust 實驗」那一段,等於不再把 Rust 當實驗品。
不過 Rust 也不是萬靈丹。2025 年 12 月 16 日公布的 CVE-2025-68260(CVE 是公開漏洞的統一編號,像身分證字號),就出在核心 Rust 程式的 unsafe 區塊裡。這是 Rust 允許暫時繞過部分語言檢查的地方,錯誤照樣會發生。
AI 帶來的變化:防守方用 AI 審程式碼,規模已經上來了。Anthropic 自己公布,它的 AI 模型 Opus 4.6 在實際運作中的開源專案(程式碼公開、誰都能看能改的軟體)裡,找到超過 500 個漏洞。
但草率地掃,只會製造垃圾。Google 9 月開源的找洞工具 Mantis 特別提醒,草率的 AI 掃描會產生「幻覺出來的 bug」:這種掃描回報的問題裡,真的是漏洞的不到 7%。對照之下,Anthropic 公布,它和合作夥伴一起用 AI 找洞的計畫 Project Glasswing,在 1,752 個經過人工逐一判斷的發現裡,有 90.6% 為真。
AI 找到的洞也偏向嚴重。Google 威脅情報團隊(GTIG)統計,AI 發現的漏洞有 50% 是「遠端程式碼執行」,也就是攻擊者隔著網路就能在你的機器上跑程式;所有 CVE 平均只有 26%。
AI 寫的程式碼,要當成外人寫的來看。Datadog 的報告直接寫,vibe coding(憑感覺讓 AI 寫、自己不細看)的產出「不應被預設為可信」。
AI 開發工具本身也會被打。以 CVE-2026-47751 為例:攻擊者送出一份修改程式碼的申請(pull request),在裡面夾帶惡意的 MCP 設定。MCP 是讓 AI 接上外部工具的共通規格,有點像萬用插頭。Anthropic 的 AI 工具 claude-code-action 讀到這份設定,就會執行攻擊者的程式,還把機密外洩出去。
12 軟體供應鏈
是什麼:供應鏈攻擊不直接打你,而是去污染你會安裝的軟體,就像不撬餐廳的門,而是在食材供應商那裡動手腳。軟體從開發者的鍵盤走到正式上線,中間要經過好幾站:放程式碼的網站;npm、PyPI 這類公開的套件下載站;每次改完程式就自動打包、發布的流程;開發者自己的電腦;現在還多了 AI agent。每一站都可能被動手腳。
這不是新問題。2020 年,軟體公司 SolarWinds 負責打包軟體的系統被竄改,客戶收到的官方更新裡藏了惡意程式,還帶著正式的數位簽章(像原廠認證章)。2021 年 12 月公布的套件漏洞 Log4Shell(CVE-2021-44228),當天就被列入美國網路安全暨基礎設施安全局(CISA)的「已知遭利用漏洞清單」(KEV),也就是「確定已經有人拿來攻擊」的名單。它成了「為什麼要知道自己用了哪些套件」的典型例子。
主要的防守工具:
- 軟體物料清單(SBOM):軟體的「成分表」,列出用了哪些套件、哪個版本。下一個 Log4Shell 出現時,有了它就能很快查出「我有沒有用到」。
- 不放長期權杖:權杖(token)可以想成登入後網站發給你的通行證。長期有效的權杖一旦被偷,攻擊者隨時都能用你的名義發布新版本。「可信發布」的做法是每次發布時才換一張一次性的權限,不留長期有效的那種。
- 鎖死版本:GitHub(很多人用來存放程式碼、一起協作的網站)的自動化流程裡,常用「第 4 版」這種標籤指定工具版本。但標籤可以被人改指到另一份程式碼,像書架上的標籤被換貼到另一本書。鎖定完整的雜湊值,等於鎖定程式碼的指紋,才是真的固定。
- 冷卻期:新版本發布後等幾天再用,讓惡意版本有時間被發現、下架。
現況:我的判斷是,攻擊者現在比較少去找哪個套件剛好有洞,而是直接搶下維護者(負責管理、更新某個套件的人)的帳號和自動化流程。GTIG 2026 年 7 月的分析也指出,2025 年到 2026 上半年的高衝擊事件,大多是開源套件和開發工具被攻破。據媒體報導,Verizon 2026 年的《資料外洩調查報告》統計,有第三方(例如外包廠商、合作夥伴)牽涉其中的外洩占 48%,前一年是 30%。
圖上最能說明問題的,是 2026 年 3 月那一串。先出事的是資安掃描工具 Trivy:攻擊者用偷來的憑證(密碼、權杖這類證明身分的東西)發布了惡意的 v0.69.4,又把它的 GitHub 自動化元件裡 77 個版本標籤中的 76 個,偷偷換成指向竊密程式。Trivy 的 v0.69.3 版則因為用了「不可變發行版」(發布後就不能再改)而沒被動到。
接著,攻擊者拿 Trivy 事件中外洩的權杖,發布了惡意版的 LiteLLM(一個替多個 AI 模型統一轉發請求的套件),在 2 小時 32 分內就被安裝約 11.9 萬次。PyPI 的事件報告說,LiteLLM 約 40% 到 50% 的安裝會直接下載最新版。沒有鎖版本,就等於自動收下攻擊者發的版本。
惡意套件的數量也暴增。用開源安全基金會的惡意套件資料庫按年份計算,2024 年是 11,811 筆,2025 年是 192,896 筆。其中光 npm 就有 191,304 筆,大多是大量灌進來的垃圾套件,以及為了刷代幣獎勵(token farming)而灌的洪水。
這一年的進展,是套件庫直接改預設值。2026 年 7 月發布的 npm 12.0.0,預設擋下相依套件(專案用到的其他套件)的「安裝腳本」,也就是套件一裝好就自動執行的程式。PyPI 從 2026 年 7 月起,發布超過 14 天的版本不能再加新檔案,攻擊者就沒辦法在舊版本裡偷塞東西;起因正是 LiteLLM 和另一個被污染的套件 telnyx。台灣 2025 年 12 月 1 日施行的「危害國家資通安全產品審查辦法」,也以物料清單或 SBOM 審查非大陸廠牌的產品。
AI 帶來的變化:AI 會幻想出不存在的套件名稱。據媒體報導,資安學術會議 USENIX Security 2025 的一篇研究測了一批寫程式的 AI 模型,它們推薦的套件有 19.7% 根本不存在。更麻煩的是,這些假名字很固定:其中 43% 只要再問同一個問題,每次都會冒出來。攻擊者只要先註冊這些名字、放進惡意程式,就能等 AI 叫人來安裝。
AI agent 也可能親手把惡意套件加進來。GTIG 記錄到一個和北韓有關的惡意套件,是跟著一筆程式修改被加進真實的加密貨幣專案;那筆修改上掛名共同作者的,是一個幫人寫程式的 AI agent。
AI 相關軟體本身也成了目標。GTIG 統計,自 2025 年 1 月起與 AI 軟體相關的 CVE 有 2,076 個,超過 1,500 個在 2026 年。我覺得 LiteLLM 這類「閘道」特別危險:它替多個模型轉發請求,也保管呼叫模型用的金鑰(讓程式使用付費服務的密碼)。它一旦被攻破,所有透過它的服務和它保管的每把金鑰都會受影響。
模型本身也是供應鏈的一環。下載來的模型檔、替 AI 接上外部工具的 MCP 伺服器、替 agent 加新本事的「技能包」,都是從外面拿進來、會被執行的東西,也都已經有被濫用的真實案例。
13 弱點管理
是什麼:弱點管理處理的是「已經公開的洞」。有點像面對汽車召回通知:每天都有新通知,你得先知道自己開哪台車,再判斷哪一則跟你有關、哪一則要馬上處理。它靠幾個公共系統運作:
- CVE:前面提過的漏洞編號,就像每則召回通知的編號。它由 MITRE(一家替美國政府做研究的非營利機構)在 CISA 的合約下營運。
- 通用漏洞評分系統(CVSS):0 到 10 分的嚴重等級。
- 漏洞利用預測評分系統(EPSS):像降雨機率,每天重算,估計一個洞近期被拿來攻擊的機會有多大。
- KEV:前面提過的「確定已經有人拿來攻擊」名單,截至 2026 年 10 月 2 日共 1,733 筆。
現況:漏洞數量快速上升。據媒體報導,2025 年的 CVE 共 48,185 個,比前一年多 20.6%。2026 年更快:
數量變多不全是 AI 的關係,也跟編號怎麼發有關。Linux 核心的團隊能自己配發 CVE 編號,光 2026 年 1 到 8 月就配了約 5,000 個,其中沒有一個是在修補前就被拿來攻擊的「零日漏洞」。
真正被拿來攻擊的漏洞很少。GTIG 統計,2026 年公開的漏洞裡,大約 431 個才有 1 個被利用。但被利用的數量在增加,從 2025 年平均每月 10.5 個,升到 2026 年 1 到 8 月的每月 18 個。攻擊也來得更快:Google 旗下的資安公司 Mandiant 在《M-Trends 2026》算出,攻擊平均比修補釋出還早約 7 天。
修補的速度看起來也沒有跟上。據媒體報導,Verizon 2026 年的報告說,修補的中位數從 32 天變成 43 天。不過前一年的 32 天,只算放在公司網路大門口、直接對外的設備,例如防火牆和 VPN,兩年的統計範圍可能不同。
實務上可以疊四層,決定先修哪一個:
- KEV:已經確定被利用的,最優先。
- EPSS:近期被利用的機率。Datadog 的做法是 EPSS 低於 1% 時,把「嚴重」往下調。
- 可達性:有漏洞的那段程式,你到底有沒有用到。Datadog 統計,CVSS 評為「嚴重」的套件漏洞,再看程式實際上有沒有跑到那一段、加上 EPSS 之後,只剩 18% 還算嚴重。
- 曝險:機器有沒有直接對網際網路開放,例如防火牆、VPN 和對外服務。
公共系統本身也在吃緊。據媒體報導,2025 年 4 月 MITRE 警告,它營運 CVE 的合約隔天就到期,CISA 在最後一刻延長了 11 個月。
另一套系統是 NIST 營運的美國國家漏洞資料庫(NVD),負責替 CVE 補上嚴重程度、受影響產品等資料。據媒體報導,它從 2026 年 4 月 15 日起改成只替少數優先的漏洞(例如已列入 KEV 的)補完整資料,其他的先擱著。很多掃描工具都靠這兩套資料,它們一吃緊,大家就更難看清自己有哪些洞。
AI 帶來的變化:前面提到的 Project Glasswing 在 2026 年 4 月 7 日啟動,合作夥伴能用 Anthropic 不公開的模型 Claude Mythos Preview。Anthropic 公布,第一個月合作夥伴就找到超過 10,000 個高或嚴重等級的漏洞。但 Anthropic 揭露給開源專案的 530 個高或嚴重漏洞,只有 75 個修好。它自己的結論是,進展「現在受限於我們能多快驗證、揭露和修補」。完整數字見〈角色二 AI 幫防守者〉。
開源專案的維護者正被淹沒。他們收到大量 AI 產生的漏洞回報,有低品質的「AI 垃圾」,也有大量真實的發現,有些維護者還要求 Anthropic 放慢揭露速度。
攻擊方也更快。BeyondTrust 這家公司的產品有個漏洞(CVE-2026-1731),不用登入,隔著網路就能在機器上跑程式。這個洞是 Hacktron 的 AI agent 找到的;可是揭露之後才 4 天,就有一個攻擊集團開始利用,7 天內增加到 6 個。
我覺得 AI 讓找洞變便宜,卻沒有讓測試、修補、部署(把修好的程式真的裝到正在運作的系統上)變便宜。攻擊方以天甚至小時計算,防守方還在以週計算。接下來防守方真正該投資的,是把修補流程自動化、縮短到以天計算,而不是再多買一個掃描器。
14 AI 系統安全
是什麼:這個領域保護的是 AI 系統本身,包括模型、訓練資料、讓模型回答前先去查的知識庫、接上的工具,以及會自己行動的 agent。
它和傳統軟體最大的不同,是大型語言模型(LLM)分不清「指令」和「資料」,讀進來的任何文字都可能被當成命令。想像一個新來的助理幫你整理信箱,看到一封信寫著「請把公司帳戶密碼回寄給我」,就真的照做了。這種把命令藏在資料裡的手法,叫提示注入。NIST 有一份常被引用的 AI 攻擊分類;實務上常用的,還有兩份 OWASP 清單和 MITRE ATLAS。
現況:OWASP 在 2026 年 8 月 4 日發布 LLM Top 10 2026,這一版第一次參考真實發生過的事件來排名。前三名是提示注入、敏感資訊揭露和過度授權。過度授權指的是給 AI 的權限比工作需要的多,AI 能自己動手做的事越多,這就越危險。這一項從第 6 名升到第 3 名。
OWASP 的說法是,模型一旦能用工具、有記憶,就要改看另一份專講 agent 的清單 Agentic Top 10。據媒體報導,這份清單在 2025 年 12 月發布,列的是 agent 才有的問題,例如 agent 被人偷偷改掉任務目標,或工具被拿去做別的事。
MITRE ATLAS 是整理 AI 攻擊手法的知識庫,現在每月更新。2026 年 9 月的版本裡,208 種攻擊手法和細分手法中,有 139 種被標記為和 agent 有關。
AI 帶來的變化:這個領域本身就是 AI 帶來的,而近來的重心正落在 agent 身上。OWASP LLM 清單的兩位專案負責人 Steve Wilson 和 Rock Lambros,把結論說得很直接:
「別再試著打造一個不會被騙的模型。把它周圍的系統建好,讓模型被騙的時候——它一定會被騙——不會有任何重要的東西壞掉。」
落到實務上,我會建議兩條規則。第一,每個 agent 只拿任務需要的工具,權限寫在程式裡,而不是寫在提示詞(給 AI 的文字指示)裡拜託它自律。第二,想像 AI 助理讀到一封陌生人寄來的信(不可信的輸入),手上又看得到公司帳戶資料(敏感資料),還能自己把信寄出去(對外動作);這三樣湊齊時,就該停下來讓人確認。攻擊手法和防禦架構的細節,見〈角色三 AI 本身成了攻擊面〉。
第五族 偵測與回應
前面幾族多半在講怎麼把攻擊者擋在門外。這一族講的是擋不住之後怎麼辦:趁攻擊者還在系統裡時發現他、把他趕走,再從紀錄裡還原到底發生了什麼。
背後的心態叫「假設已經被入侵」:預設遲早會被打穿,然後比對方更快發現、更快收拾。
15 資安維運中心
是什麼:資安維運中心(SOC)是組織裡專門負責「盯著看」的團隊和平台。電腦、伺服器、雲端服務每天都會留下大量紀錄,有點像大樓的門禁刷卡紀錄;系統再依規則從紀錄裡挑出可疑的事發出告警。SOC 的工作就是過濾告警,把真的出事的那幾件挑出來處理。
傳統上 SOC 分三層:第一層初篩,第二層深入調查,第三層主動獵捕,也就是不等告警響,自己去翻紀錄找可能漏掉的入侵者。
SOC 常用的工具之一是資安資訊與事件管理系統,負責把各處的紀錄集中起來、交叉比對。近幾年流行把偵測規則當程式碼來管,每次修改都留版本、自動測試,改壞了能馬上發現、退回舊版。
現況:SOC 最常被抱怨的是告警疲勞,也就是告警太多、真的有事的太少。各家調查的數字差很多,大致的說法是約一半告警是誤報,而且很多根本沒人去看。
防守方也不是全輸。資安公司 Mandiant 的《M-Trends 2026》說,2025 年有 52% 的入侵是組織自己先發現的,不是等外人通知或駭客寄勒索信才知道;前一年是 43%。
AI 帶來的變化:AI agent 是能自己查資料、一步步把任務做完的 AI 程式。2025 到 2026 年 SOC 的主打賣點是「agentic SOC」,也就是讓 AI agent 來做第一層初篩。微軟和 Google 在 2025 年先後發表這類 agent,負責初篩釣魚郵件、逐一調查告警。成效數字幾乎都來自廠商自己做的研究,例如微軟說平均解決時間降了 30%,細節見〈角色二 AI 幫防守者〉。
AI 也帶來新風險。Google 威脅情報小組(GTIG)記錄到專門對付 AI 的惡意程式:程式裡藏著一段寫給 AI 看的話,想騙過那些用大型語言模型(ChatGPT 背後那一類模型)來掃描的防禦工具。這招叫提示注入,就是把指令偷藏在資料裡,騙 AI 照做。
叫 AI 檢查程式碼找漏洞,結果也不太可靠。Google 在 2026 年 9 月公開的開源工具 Mantis(開源指程式碼公開、誰都能拿去用),說明裡直接提醒:草率地叫 AI 掃程式碼,AI 會「幻覺」出根本不存在的漏洞,也就是一本正經地編造。照它的說法,這種掃描報出來的問題裡,真的是漏洞的不到 7%。
16 事件應變與鑑識
是什麼:事件應變是出事之後的標準流程,像大樓的火災應變計畫。數位鑑識則是把「到底發生了什麼」查清楚,並把紀錄保存成能當證據的樣子。
美國國家標準與技術研究院在 2025 年改版了事件應變指引,是十多年來第一次。新版的意思是,應變不該是一本鎖在抽屜裡的獨立手冊,而要跟組織平常的風險管理綁在一起。
鑑識的基本功是蒐證、排出時間軸,再守住「監管鏈」,也就是一份證明證據從頭到尾沒被人動過手腳的交接紀錄。
平時則靠桌上演練:主管、法務、公關和 IT 人員圍著桌子,把要不要付贖金、要不要對外公布這類決定先排練一遍。
現況:多數受害者已經不付錢了。美國電信公司 Verizon 的《資料外洩調查報告》2026 年版說 69% 的勒索受害者沒有付贖金。
但從被入侵到發現並控制住,花的時間變長了。IBM 2026 年的《資料外洩成本報告》算出,「發現加上圍堵」平均要 247 天,比前一年還慢,打斷了連續五年的改善。圍堵就是把出事的電腦隔開,不讓災情擴散。
Mandiant 還觀察到,勒索集團除了加密檔案,也開始直接打讓你救不回來的地方:備份、虛擬化平台(讓一台主機跑很多台虛擬電腦的那一層)、管帳號登入的身分系統。
通報期限也已經寫進法律。台灣的《資通安全事件通報應變及演練辦法》在 2026 年 1 月修正,要求適用的單位在知道出事後一小時內通報。歐盟網路韌性法則從 2026 年 9 月起,要求 24 小時內先簡單預警、72 小時內再交正式通報。
AI 帶來的變化:AI 開始能自己做惡意程式的逆向工程,也就是把程式拆開,看它到底在做什麼。微軟在 2025 年 8 月公布的 Project Ire 能自動判斷檔案是不是惡意程式。依微軟自己的測試,在一組公開的測試檔案上,它說是惡意的檔案有 98% 真的是惡意,真正的惡意檔也抓到 83%。但放到難度高的真實檔案上,真正的惡意檔它只認出 26%,大多數都漏掉了。
AI 也可能讓鑑識變難。假設公司讓 AI agent 自動處理帳務,結果它被人騙去轉錯錢。我的看法是,這時 agent 留下的操作紀錄就是證據,但 agent 會刪掉自己的軌跡、甚至偽造對話紀錄,所以紀錄一定要寫在 agent 碰不到的地方。這就像不能讓嫌犯自己保管監視器錄影。
17 威脅情資
是什麼:威脅情資就是弄清楚對手是誰、用什麼手法、打誰,再整理成大家拿到就知道該做什麼的資訊。給主管看的是趨勢,給第一線看的是具體的入侵跡象,例如一個惡意網址或一個可疑檔案。
大家共用的參考書是美國非營利研究機構 MITRE 整理的 ATT&CK,一套攻擊手法知識庫。它把攻擊者想達成的目的叫「戰術」,達成的方法叫「技術」,逐一編號。有點像醫院用統一的疾病代碼,各團隊講同一種攻擊時才不會雞同鴨講。
現況:我覺得讀情資最容易踩的坑是命名混亂,而 AI 讓報告越來越多,要把同一個對手對起來只會更難。同一群駭客在不同公司的報告裡常有不同名字。2026 年 3 月,有個北韓團隊攻擊了開源套件 axios。套件是別人寫好、很多程式直接拿來用的現成元件,攻擊它通常是偷塞惡意程式,讓安裝的人一起中招。同一個團隊,微軟叫它 Sapphire Sleet,GTIG 叫它 MIDNIGHT NEPTUNE。
另一個實用的情資來源,是美國網路安全暨基礎設施安全局維護的已知遭利用漏洞清單(KEV)。它看的是漏洞有沒有真的被拿去攻擊,不只看嚴不嚴重,很多組織拿它來排修補順序。2026 年到 10 月初已新增 249 筆,比 2025 年一整年還多。
AI 帶來的變化:威脅情資多了一個新分類:誰在拿 AI 做壞事。GTIG 和 AI 公司 Anthropic 都會發報告,追蹤攻擊者怎麼用大型語言模型。2025 年 8 月,有一個人靠 AI 寫程式工具,對至少 17 個組織勒索。同年 11 月,Anthropic 揭露一個它很有把握是中國政府支持的團體,也在用 AI 發動攻擊。之後怎麼一步步升級,見〈角色一 AI 幫攻擊者〉。
第六族 攻擊性安全
攻擊性安全就是在真正的壞人動手之前,先用壞人的方法打自己一次,把洞找出來補掉。它和犯罪之間的差別,只在有沒有書面授權。
我覺得 2025 到 2026 年最大的變化,是 AI 讓找漏洞、寫攻擊這件事的門檻大幅下降。
18 滲透測試與紅隊
是什麼:攻擊測試由淺到深有好幾種。弱點評估是大範圍掃描,把已知弱點全部列出來。滲透測試是在限定的時間和範圍內,盡量找出真的打得進去的洞,而且防守方知情。紅隊則以某個目標為導向、偷偷行動,真正要測的是「你的偵測與回應抓不抓得到我」。
再往上,紫隊是攻防兩邊坐在一起調偵測規則;對手模擬則是照某個已知駭客組織的手法完整演一遍。常用的開源工具有 MITRE 的 CALDERA。
大範圍掃描,列出所有已知弱點
限時限範圍找打得進去的洞,防守方知情
以目標為導向,測偵測與回應抓不抓得到
攻防兩邊一起把偵測規則調好
重演某個已知駭客組織的整套手法
動手之前,還要寫清楚範圍和交戰規則,也就是事先講好哪些系統能打、什麼時段能打、碰到什麼狀況要立刻停手。法律上,美國有電腦詐欺與濫用法,台灣有刑法第三十六章妨害電腦使用罪。美國司法部在 2022 年表態,善意的資安研究不應該依電腦詐欺與濫用法起訴。
現況:這一行很少有公開的年度統計。諷刺的是,攻擊工具本身也會有嚴重漏洞。CALDERA 在 2025 年 2 月修掉一個嚴重等級被評為「關鍵」的漏洞,也就是分級裡最高的一級。
AI 帶來的變化:Cybench 是一套衡量 AI 自主攻擊能力的考題,題目來自專業的搶旗賽。搶旗賽是資安界的比賽:主辦單位在系統裡藏一段文字當「旗子」,參賽者要攻進去把它拿出來。史丹佛大學的《AI Index 2026》記錄,沒人給提示時 AI 能解出的比例從 2024 年的 15% 升到 2026 年的 93%。
更具體的例子是自主 AI 滲透測試工具 XBOW。HackerOne 是一個漏洞懸賞平台,企業在上面公告「找到我們的漏洞就付錢」,讓外面的研究者來找。據多家媒體報導,XBOW 在 2025 年 6 月登上它的美國排行榜第一名,是第一個做到的非人類,後來還拿下全球第一。不過照 HackerOne 的規定,每份報告送出前都有人類審過。
AI 公司 Anthropic 和卡內基美隆大學在 2025 年 6 月發表的 Incalmo,是一套幫 AI 執行多步驟攻擊的工具組,多步驟就是先進門、再找權限、再拿到資料。沒有它,受測的 AI 模型在十個練習環境裡一個都打不下來;有了它,十個打下九個。不過這些練習環境裡沒有主動防守者在抵抗,所以只證明打得進去,看不出會不會被發現。
19 漏洞研究與漏洞懸賞
是什麼:漏洞研究是去找全新、還沒人知道的弱點,也就是零日漏洞:廠商還不知道,所以還沒有修補。相對地,也有廠商早就修好、但很多人沒更新,所以還在被打的舊漏洞。
找到之後怎麼公開有一套業界規範,叫協調揭露:先私下通知廠商,通常給約 90 天再公開。漏洞懸賞則是把這件事制度化,廠商付錢給照這套規矩回報漏洞的研究者。
現況:Google 威脅情報小組(GTIG)每年統計「在野」被利用的零日漏洞,也就是真的被拿去攻擊、不是實驗室裡示範的。2025 年共有 90 個,其中打企業產品(公司內部用的設備和軟體)的占 48%,GTIG 說這個比例是歷史新高。GTIG 也指出,被查出是商業間諜軟體廠商(把監控軟體賣給政府的公司)在用的零日,數量第一次超過國家級間諜組織。
漏洞也有市場。專門收購漏洞的 Crowdfense,在 2024 年 4 月公布的價目表裡,一條 iPhone「零點擊」完整攻擊鏈開價 500 到 700 萬美元。零點擊是受害者什麼都不用點就中招;完整攻擊鏈則是把幾個漏洞串起來,從進到手機一路到完全控制。
公開的漏洞懸賞也還在成長。HackerOne 在截至 2025 年 6 月的一年裡付出 8,100 萬美元。其中提示注入類(前面講過、騙 AI 照做的手法)的報告暴增 540%。
AI 帶來的變化:Google 在 2025 年 7 月說,它的找漏洞 AI agent Big Sleep,在 SQLite(用途很廣的小型資料庫)裡找到一個漏洞,並稱這是 AI agent 第一次直接擋下一場正要發生的真實攻擊。Anthropic 則說,它的模型 Mythos Preview 在 OpenBSD(一套以安全著稱的作業系統)裡翻出一個藏了 27 年的漏洞。
這種能力也在擴散。中國智譜公司的 GLM-5.3 是開放權重模型,也就是模型本體公開,任何人都能下載自己跑。Anthropic 引用美國 AI 標準與創新中心的評估說,GLM-5.3 的資安能力只比美國最頂尖的模型落後約四個月;模型內建那層「拒絕幫忙做壞事」的安全機制,花大約 4,400 美元的運算費用就能拿掉。
但找到不代表補好了。Anthropic 公布,它的 Glasswing 計畫(先把 Mythos 交給防守方用)到 2026 年 5 月揭露的 530 個高風險或嚴重漏洞裡,只有 75 個被修好。Anthropic 也提到,維護者(負責照顧、修補這些軟體的人)正被大量 AI 產出的漏洞報告淹沒。有些是品質低劣的「AI 垃圾報告」,有些是真的但多到處理不完,甚至有維護者請 Anthropic 放慢揭露的速度。
我的判斷是,瓶頸已經從找洞移到修洞。所以用 AI 找到漏洞的人,至少該先自己照步驟做一遍,確定問題真的會出現,再去找維護者。
第七族 實體世界與人
前面六族管的大多是資料和帳號,出事了多半還能從備份重建。第七族不一樣:這裡的電腦直接控制閥門、暖氣和生產線,出事可能是停電、停暖,甚至危及人身安全;這些設備一用就是 15 到 30 年。人也是一扇常被騙開的門。這一族有三個領域:工廠與電網、到處都是的連網裝置,以及人。
20 OT 與關鍵基礎設施
是什麼:營運技術(OT)指直接控制實體世界的系統,像電網、自來水、油氣管線、工廠產線、大樓空調。可以把它想成「會讓東西真的動起來的電腦」。現場有一台台小型控制器負責讀感測器、開關閥門和馬達,另有一套獨立的安全儀表系統,壓力或溫度一超標就自動停下製程,是最後一道保險。
IT 和 OT 最大的差別是先顧什麼。一般 IT 最怕資料外洩;OT 最在乎人身安全和不停機,資料被人看到反而排在最後,因為控制系統停一分鐘,可能就是停電或設備損壞。
OT 還有幾個現實的限制。設備常跑著早就沒人支援的舊作業系統。設備之間溝通的規則叫通訊協定,像 Modbus 這類協定不檢查是誰下的指令,誰送來就照做,像一扇沒裝鎖的門。手機有更新按一下就好,工廠的漏洞卻常要等到停機保養才能補。
防守的基本功是分區:把設備分層分區,區與區之間只開必要、受管控的通道,企業 IT 永遠不直接碰到控制器,有點像大樓每一層要刷不同的門禁卡。
現況:在我看來,十幾年下來,OT 攻擊已經從「理論上可能」變成一再在真實世界造成停電、停暖和設備損壞。
Google 旗下資安公司 Mandiant 的報告指出,2022 年 10 月,俄羅斯駭客團體 Sandworm 攻擊烏克蘭電力時,沒有用專門寫的工控惡意程式,而是借用變電站系統裡本來就有的控制程式,送出切斷供電的指令。這叫「就地取材」:拿受害者自己的合法工具做壞事。傳統防毒軟體靠認出「已知壞程式的長相」,正當工具長相沒問題,就很難被認出來。
2024 年 1 月,烏克蘭利維夫約 10 萬人在零下的天氣裡停暖約兩天。攻擊者從一台路由器進來,用 Modbus 送出指令。工控資安公司 Dragos 說,這支叫 FrostyGoop 的程式是第一個用 Modbus 造成實際影響的工控惡意程式。
2025 年 12 月底輪到波蘭,30 多座風場和太陽光電案場等設施被入侵,抹除程式(專門把資料和系統刪光的惡意程式)破壞了現場的控制設備,所幸沒有停電或停暖。波蘭的電腦緊急應變小組歸因給俄羅斯聯邦安全局旗下的團隊。據報導,這是最早針對分散式能源(分散各地的小型發電設施)的大型攻擊之一。
攻擊也不一定要碰到控制器。2025 年 9 月,英國車廠 Jaguar Land Rover 被打的是辦公用的 IT 系統,停下來的卻是整條產線,因為工廠的排程、叫料通常也靠這些系統。
我認為 2021 年美國輸油管線公司 Colonial Pipeline 是同一類:中了勒索軟體(把檔案鎖起來、要你付贖金才解開的惡意程式)的是 IT,公司為了保險,先把輸油管停了。車廠那起事件的完整經過見〈誰在攻擊 怎麼進來〉。
還有一種更安靜的威脅叫預先部署:先潛進去卡位,等需要時再動手。代表是微軟 2023 年揭露的中國駭客組織 Volt Typhoon,幾乎全程就地取材。據報導,美國幾個政府機關 2024 年聯合發布的警告指出,它在能源、水務等系統裡潛伏「至少五年」,還偷走了 OT 的系統圖。
挪威也有一件:據報導,2025 年 4 月,一座水壩的網頁操作畫面用了弱密碼,洩水閥被打開約 4 小時。把這些入口排在一起,我看到一個模式:Colonial 是一組能從外面連進公司網路的舊密碼,FrostyGoop 是一台路由器,挪威是弱密碼,波蘭是直接接在網路上的防火牆,加上在別處用過的密碼。後果是實體的,入口卻幾乎都是普通的 IT 問題。
AI 帶來的變化:在我整理的資料裡,還沒有任何一起 OT 事件被證實是靠 AI 完成的。Google 的威脅情報團隊(GTIG)2026 年 9 月也寫到,還沒看到攻擊者在真實環境部署完全自主的攻擊流程。不過有三件事會間接影響 OT。
第一,漏洞被利用得更快,而 OT 修得最慢。GTIG 9 月 30 日的另一份報告說,2026 年 1 到 8 月平均每月有 18 個漏洞被拿來實際攻擊,2025 年是每月 10.5 個。GTIG 認為主因是已公開的漏洞更快被做成攻擊工具,很可能有 AI 幫忙。OT 只能等保養時修補,所以我認為同一個漏洞留給攻擊者的時間,比 IT 長得多。
第二,防守方先拿到工具。AI 公司 Anthropic 有個計畫叫 Project Glasswing,讓防守方比攻擊者早一步用到它資安能力最強的模型。據 Anthropic 公布,2026 年 6 月又有約 150 個組織加入,包括電力和水務領域。
第三,最難的一步可能變簡單。攻擊 OT 最難的一直是看懂製程,所以 Volt Typhoon 要偷系統圖。語言模型擅長讀手冊和設定檔,未來可能降低這一步的門檻。目前沒有公開證據,我把它當成要觀察的風險。
21 物聯網與醫療車用裝置
是什麼:物聯網泛指各種連網的裝置,像路由器、網路攝影機、智慧電視和電視盒、網路儲存裝置(放檔案用的小型網路硬碟)、智慧家電。醫療器材和汽車也算在內,而且要求更高,因為出事關係到病人和路上的人。
這些裝置的共同問題,很像一間住進去就沒換過鎖的房子:出廠預設密碼沒人改,管理介面直接暴露在網路上,廠商只支援幾年,使用者卻一用十年。買的人也看不到裡面跑了哪些軟體元件,某個常見元件爆出漏洞時,根本不知道家裡的設備有沒有中。
現況:我的看法是,這幾年的方向是把資安變成上市條件,做不到就不能賣。以歐盟為例,2025 年 8 月起,在歐盟賣的無線連網設備要符合基本資安要求;2026 年 9 月起,《網路韌性法案》要求廠商遇到正被駭客利用的漏洞或嚴重事件,24 小時內就要先向歐盟的通報平台發出預警。
醫療和汽車也在收緊。美國的網路醫療器材送審時要附軟體物料清單,也就是產品用了哪些軟體元件的「成分表」,以及產品上市後怎麼處理漏洞的計畫。汽車這邊,聯合國有兩條車輛法規,一條要求車廠管好資安,一條要求管好軟體更新;2024 年 7 月起,在歐盟賣的新車都要符合。
反過來看攻擊,被感染的電視盒成了武器。分散式阻斷服務攻擊是用大量裝置同時灌流量把服務塞爆,像幾萬人同時擠進一家便利商店。網路服務商 Cloudflare 記錄到一次每秒 31.4 兆位元的攻擊,說是破紀錄的規模。發動攻擊的殭屍網路,也就是被駭客遠端操控的一大群裝置,估計有 100 萬到 400 萬台,多數是中毒的 Android 電視設備。
路由器則常被當成跳板,Volt Typhoon 就靠被劫持的路由器藏身。美國網路安全主管機關維護的已知遭利用漏洞清單(KEV)裡,台灣品牌的網通和網路儲存設備也占了不少筆,數字見〈台灣廠牌在 KEV 裡〉。
據報導,2026 年 2 月,美國密西西比大學醫學中心遭勒索軟體攻擊,35 間診所全部關閉 9 天,電子病歷系統停擺。我覺得醫療的特殊之處就在這裡:停下來的是看診和治療。
AI 帶來的變化:AI 讓漏洞找得更快,修補卻跟不上。前面提過的 Glasswing 計畫,Anthropic 自己公布 2026 年 5 月的進度:通報出去的 530 個高風險或嚴重漏洞,只有 75 個修好。我的看法是,連有人維護的軟體都修不及,停止支援的路由器和攝影機只會更慢,或者永遠不修。
惡意程式也開始自帶 AI:GTIG 2026 年 5 月記錄的 Android 惡意程式 PROMPTSPY,內建一個呼叫大型語言模型(ChatGPT 背後那種模型)的「自動化 agent」。agent 一般指能自己規劃步驟、呼叫工具的 AI 程式。前面那些電視設備用的也是 Android。
每月新公開的漏洞也在快速增加:GTIG 統計,2026 年 1 月是 5,045 個,8 月已經 10,740 個。注意這是新公開的,不是已經被拿來攻擊的。接下來一兩年,我會盯著一件事:廠商處理漏洞的人手是先被淹沒,還是先被逼著用 AI 幫忙排優先順序、做修補。
22 人因與社交工程
是什麼:社交工程不攻擊程式,改攻擊人,讓人點連結、輸入密碼、核准登入、匯款,或替攻擊者重設帳號。常見手法有這幾種:
- 網路釣魚:假冒的信件或網頁騙你輸入帳號密碼。
- 語音釣魚:打電話假冒 IT 部門、銀行或主管。
- 商務電子郵件詐騙(BEC):冒充老闆或供應商,要求匯款或更改收款帳戶。
- 深偽:用 AI 生成的影像或聲音冒充特定的人。
- 內部威脅:本來就有權限的人,包括員工、外包,或用假身分應徵進來的人。
防守有兩條路。一條是教育訓練和演練。另一條是讓騙術就算成功也拿不到東西,例如通行金鑰(passkey):它像一把只開得了自家大門的鑰匙,只認真正的網站,拿到假網站就轉不動。用已知號碼回撥確認、大額匯款要兩人核准,也屬於這一條。
現況:美國聯邦調查局(FBI)網路犯罪申訴中心的數字最能看出規模:2025 年收到的申訴第一次超過 100 萬件,申報損失約 209 億美元。損失最高的是投資詐騙,超過 86 億美元,BEC 排第二。這些是被害人主動申報的,實際損失很可能更高。
電話成了重要的入口。Mandiant《M-Trends 2026》統計 2025 年的入侵事件,看攻擊者一開始怎麼進來:最多的是利用軟體漏洞,占 32%;第二就是語音釣魚,占 11%。傳統的釣魚信只剩 6%。
Scattered Spider 這個團體的固定劇本,是打電話給企業的 IT 服務台,假冒員工要求重設密碼或重新設定多因素驗證(登入時除了密碼,還要手機再確認一次的那一步),拿到帳號後一路往裡走,摸到管全公司登入的系統、伺服器和備份。據報導,2025 年復活節,攻擊者假冒英國零售商 Marks & Spencer 的員工,讓外包的服務台重設了密碼;線上銷售停了約 46 天,公司估計營業利益損失約 3 億英鎊。
攻擊者也會找新藉口。Google 2026 年 8 月揭露,有個團體打到員工的私人手機,藉口是要緊急、強制註冊通行金鑰,再把人帶到一個假頁面。這個頁面像偷看信的郵差:你輸入什麼,它照樣轉給真網站,同時自己留一份,就這樣偷走帳密和登入權杖(登入後網站給你的臨時通行證)。我覺得諷刺的是,企業推通行金鑰,反而成了騙局的藉口;通行金鑰沒被破解,攻擊者不碰登入,改打註冊和重設的流程。
深偽可以是一整場視訊會議,也可以只是訊息加假聲音。據報導,2024 年初,英國跨國企業 Arup 香港分公司的一名員工開了一場視訊會議,畫面裡除了他,包括財務長在內全是深偽,他前後匯出 2 億港幣。另據報導,2026 年 2 月,義大利金融機構 Fideuram 當時的董事長收到冒充母集團 Intesa Sanpaolo 執行長的 WhatsApp 訊息,又聽到 AI 複製的律師聲音,轉出約 9,500 萬歐元,事後追回一半以上。
訓練的效果比想像中小。據報導,加州大學聖地牙哥分校和旗下的 UCSD Health 找了 19,500 多名員工做實驗,發表在資安學術會議 IEEE S&P 2025。結果發現,員工上一次年度資安訓練是上個月還是快一年前,和會不會點釣魚信沒有關係;點了模擬釣魚信後跳出來的教材,也只讓上當的比例少了約 1.7 個百分點。
台灣的法規要求公務機關每半年做一次社交工程演練。演練能量出風險,但我覺得光靠事後教材,行為不太會改變。
所以重點要移到第二條路,它不靠人記得。通行金鑰除了擋得住假網站,也比密碼好用:微軟自己的統計,用通行金鑰登入約 98% 會成功,密碼只有 32%。好用,大家才會真的換。
內部威脅也換了樣子。北韓的遠端 IT 工作者用假身分被企業錄用,領薪水、偷資料。Mandiant 統計,一般的入侵事件從攻擊者進來到被發現,中位數只要 14 天;間諜和北韓假員工這類案件卻要 122 天。
AI 帶來的變化:微軟《數位防禦報告》2025 年版寫道,「AI 驅動的釣魚現在有效三倍」。假身分也能量產:GTIG 2026 年 9 月記錄到,伊朗與北韓的駭客團體用大型語言模型製作附擬真照片的假人設、假招募者和假履歷。
從騙人到得手的時間也變短了。Anthropic 2026 年 9 月的報告說,勒索集團 ShinyHunters 的相關成員「幾乎所有工作都由 AI agent 完成」,約 34 小時就拿到 40 多個組織的微軟雲端帳號登入權杖。AI 濫用怎麼一步步升級,見〈角色一 AI 幫攻擊者〉。
防守方也用得上。微軟有個 AI 程式會先幫資安人員把可疑信件分類;微軟自己的內部試驗說,它最多讓找出惡意信件的速度快了 550%。
我覺得新的風險是,聲音和臉不再能當身分證明。上面的深偽案,錢都已經匯出;有追回的,靠的是事後凍結和追查,不是有人當場看出破綻。我自己和家人約好一條回撥規則:任何要錢、要密碼、要驗證碼的電話或訊息,不管聲音和臉多像,都先掛掉,用自己存的號碼打回去確認。這條規則不需要任何人學會辨識深偽。
AI 在資安的四個角色
說到 AI 和資安,很多人第一個想到的是 ChatGPT。其實 AI 進入資安早得多,只是以前叫「機器學習」:讓電腦從大量例子裡自己歸納出規則,而不是由人一條一條寫死。
Gmail 會把垃圾信自動丟到另一個資料夾,類似的做法在 2000 年代初就成了主流:統計每個字在垃圾信和正常信裡出現的機率,算出一封信像不像垃圾信。
資安裡也有不少這類工具。異常型入侵偵測想抓出闖進系統的人,做法是先學會系統平常的樣子,偏離太多就發出警報。「次世代防毒」不只比對已知病毒的特徵碼,而是讓模型從檔案本身判斷。使用者與實體行為分析則從登入時間、地點抓出被盜的帳號,例如半夜從陌生地點登入。
這類系統一直有幾個老問題,最常見的是這兩個:
- 假警報太多:真正的攻擊在大量正常活動裡非常稀少。就算誤報率很低,乘上每天龐大的事件量,假警報還是遠比真攻擊多,值班的人很快就麻痺了。
- 對手會專門騙它:有研究者示範過,在惡意程式後面接上一段取自正常程式的文字,就讓一款主打機器學習的防毒產品把它判成安全。
這些都是單一用途的偵測器,會打分數,但不會自己動手。2023 年以後,情況變了。
2023–24 年先出現「副駕駛」:大型語言模型(LLM,ChatGPT 背後的那種模型)幫資安分析師看警報、整理出發生了什麼事,但做判斷的還是人。資安分析師就是公司裡專門盯著警報、判斷是不是被攻擊的人。
2025 年起是 AI 代理(agent):能自己把好幾個步驟串起來做完的 AI 系統。它會讀程式碼、找漏洞、寫修補(也就是軟體的更新檔),也能寫出漏洞利用程式,把漏洞變成入侵手段。漏洞是程式設計或寫法上的錯誤,讓別人能做到不該被允許的事,像門鎖上一個沒人發現的缺口。攻擊方和防守方都在用。
變化有多快,看一個數字就夠了:在專業資安解題測驗 Cybench 上,模型不靠人類提示的解題率,2024 年是 15%,2026 年是 93%。
我把 AI 在資安裡的位置分成四個角色:
同樣的攻擊,更快、更便宜、門檻更低
幫忙篩警報、讀程式碼找漏洞、寫修補
模型、agent 和它們接上的工具,變成被攻擊的對象
最強的資安能力,先開放給驗證過的防守方
前兩個角色其實是同一種能力的兩面:會找漏洞、會寫攻擊程式的模型,交給誰就幫誰。第三個角色出現在 AI 被大量裝進公司系統之後:它自己成了新的弱點。第四個角色是前沿實驗室,也就是做最強模型的那幾家公司。在我看來,這是它們對前三個角色的回應:既然能力分不開,那就管誰能用。
角色一 AI 幫攻擊者
幾家大公司會定期發表威脅情資報告,整理攻擊者怎麼濫用自家的 AI。把這些報告照時間排起來,會看到描述一年比一年嚴重:
2024 年到 2025 年初,AI 只是效率工具。2024 年 2 月,微軟和 OpenAI 聯合公布,五個國家級駭客團體用 LLM 查資料、寫小程式、寫釣魚信,但「還沒觀察到特別新穎或獨特的 AI 攻擊手法」。2025 年 1 月,Google 威脅情報小組(GTIG)的結論差不多:AI 讓攻擊者「更快、量更大」,但「還不是外界描繪的那種改變局面的東西」。
2025 年下半,AI 開始自己動手。8 月,做 Claude 的 AI 公司 Anthropic 公布一起它稱為「vibe hacking」的案子。名字借自 vibe coding,也就是不自己寫程式、只跟 AI 說想要什麼,讓 AI 去做。一個攻擊者用 Anthropic 的寫程式工具 Claude Code,對至少 17 個組織偷資料再勒索,對象包括醫療和政府單位。
11 月,GTIG 整理出一批「執行時才去問 LLM」的惡意程式。其中一個會請 Google 的 Gemini 模型改寫自己來躲過偵測,GTIG 認為它還在實驗階段;另一個則會請模型即時產生要執行的指令。
同月,Anthropic 公布代號 GTG-1002 的案子,並「高度確信」背後是中國國家支持的團體。這個案子鎖定約 30 個目標。一步一步實際動手的戰術工作,八到九成是 Claude Code 做的;人只在關鍵處拍板,每次攻擊行動只做 4 到 6 個決定。最後只有「少數案例」真的入侵成功。
2026 年 5 月,GTIG 公布第一個它認為由 AI 開發的零日漏洞利用。零日漏洞是廠商還不知道、所以還沒有修補的漏洞。它針對一套開源(原始碼公開、誰都能免費拿去用和修改)的管理工具,能繞過雙因素驗證,也就是登入時除了密碼還要再過一關,例如手機驗證碼。原本準備大規模使用,被先一步阻斷。
9 月,兩家的報告都出現了 agent。GTIG 說,有一個攻擊者從一台被入侵的雲端主機(租用的遠端電腦)出發,不到 6 小時就「規劃、建置、執行」了一場大規模收集帳號密碼的行動。Anthropic 則記錄到,和駭客集團 ShinyHunters 有關聯的人「讓 AI agent 做了幾乎所有工作」,拿到 2,100 多組 Azure AD(微軟替企業管理員工帳號的登入系統)的權杖。權杖可以想成登入之後網站發給你的臨時通行證,拿到它就不必再輸入密碼。
Anthropic 9 月的報告用一句話總結:「Sophisticated attacks no longer require sophisticated attackers.」精密的攻擊,不再需要精密的攻擊者。它也說,國家級團體和單打獨鬥的人之間,「主要的區別不再是精密程度,而是意圖」。
但有一條線還沒跨過。同樣在 9 月,GTIG 明確寫著「還沒觀察到攻擊者在真實環境中,對目標部署全自動的攻擊流水線」,也就是從頭到尾不用人插手的攻擊。AI 也會出錯,GTG-1002 裡的 Claude 會幻覺出帳號密碼,也就是很有自信地講出根本不存在的東西。
AI 已經在統計裡留下痕跡,但還不是入侵的主因。據媒體報導,資安公司 CrowdStrike 的《全球威脅報告》2026 年版說,用了 AI 的攻擊者發動的攻擊增加了 89%。另一家資安公司 Mandiant 的年度報告則說,2025 年的入侵並不是 AI「造成」的。
GTIG 也發現,廠商一發布更新檔,攻擊者就讓 LLM 比對更新前後改了哪裡,很快推算出漏洞在哪,趕在大家還沒更新前出手。這部分留到〈攻守誰佔上風〉再談。
釣魚、社交工程與深偽
AI 對攻擊者最直接的幫助,是讓騙人變便宜。釣魚是冒充銀行或公司寄假信、傳假訊息,騙你點連結、輸入密碼;社交工程則泛指騙人而不是騙機器。微軟的《數位防禦報告》2026 年版說,AI 正在「壓縮攻擊時間、降低精密能力的成本」。意思是騙一個人需要的時間和功夫少了很多。
深偽是用 AI 做出來的假影像或假聲音,實際的詐騙案放在前面的〈22 人因與社交工程〉。要防這類詐騙,我覺得靠的是流程,例如用已知的號碼回撥確認、重要的事要兩個人核准,而不是靠肉眼分辨影片真假。
攻擊能力怎麼量
威脅情資告訴我們攻擊者「做了什麼」,基準測驗則告訴我們模型「做得到什麼」。基準測驗就是一套固定的考題,讓不同模型寫同一張考卷。開頭提過的 Cybench,收了 40 題專業的搶旗賽題目。搶旗賽是資安圈的解題競賽,參賽者要攻進刻意留了漏洞的系統,拿到藏在裡面的「旗子」。史丹佛大學的《AI Index 2026》說,Cybench 是所有 agent 基準裡爬升最陡的一個。
更難的考法,是看模型能不能自己寫出能運作的攻擊程式。在 Anthropic 4 月的技術報告裡,它只給合作夥伴用的新模型 Mythos Preview,針對 Firefox 瀏覽器的 JavaScript 引擎(瀏覽器裡執行網頁程式的部分),在測試環境裡做出能運作的攻擊程式 181 次。它先前的模型 Opus 4.6 試了幾百次,只成功 2 次。
Anthropic 對下一步的預測是:「Mythos 等級的模型會在未來 6 到 12 個月內廣泛可得。」意思是,到時候攻擊者也可能拿得到同等級的模型。
開放權重的模型,安全機制可以花錢拿掉
上面的數字多半來自封閉模型,只能連上開發公司的服務來用,公司至少還能過濾可疑請求、封鎖帳號。權重可以想成模型學到的全部東西,存成一個很大的檔案。開放權重就是把這個檔案公開讓人下載,下載之後怎麼用,完全由使用者決定。
Anthropic 9 月 29 日分析了中國 AI 公司智譜的開放權重模型 GLM-5.3。美國政府負責 AI 評測的 AI 標準與創新中心認為,它是「目前資安能力最強的開放權重模型」,落後美國最前沿的模型「大約四個月」。在 Anthropic 的實際測試裡,GLM-5.3 花了大約一天,把 JavaScript 引擎裡幾個沒人知道的漏洞接連利用(像先撬開大門、再打開保險箱),組成一個能用的攻擊程式。
更麻煩的是,安全機制可以直接拿掉:修改權重,把模型「拒絕回答」的傾向移除,這叫去拒絕化(abliteration)。Anthropic 估計這只要約 4,400 美元,而且處理過的權重已經在流傳。
這些量測都有邊界。Cybench 是考題,不是有人在防守的真實網路,GTIG 也還沒看到全自動的攻擊。但我的看法是,方向已經很清楚:寫攻擊程式的門檻在兩年內大幅降低,而開放權重的模型只落後幾個月,一旦被下載就收不回來。
對防守方來說,比較實際的假設是對面有一個不會累、也不會拒絕的助手,所以防守規則最好自動執行,例如一發現異常就先停下來,不要等人看到才處理。
角色二 AI 幫防守者
防守方的 AI 走兩條線。一條在資安維運中心(SOC)裡處理警報,SOC 可以想成公司的資安監控室,有人輪班盯著警報。另一條在程式碼裡找漏洞、寫修補,我覺得這條在 2026 年成了前沿實驗室的主戰場。
SOC 裡的副駕駛和 agent
SOC 長年的老問題是警報太多,據一些產業調查,大約一半是誤報。「agent 式 SOC」的賣點,就是讓 AI 做第一線的分流,人只處理真正需要判斷的事。分流就像急診室的檢傷分類:先排掉明顯沒事的,把緊急的往前排。
微軟在 2025 年 3 月宣布,替自家的資安 AI 助手 Security Copilot 推出一批 agent,其中一個專門分流釣魚郵件。微軟自己找分析師隨機分組比較,用了它的那組找出惡意郵件「最多快 550%」。
微軟 2025 年 8 月公布的 Project Ire,最能說明測試環境和真實世界的差距。它會自己分析檔案、判斷是不是惡意程式。先解釋兩個詞:精確率是「它說有問題的,有多少真的有問題」,召回率是「真正有問題的,它抓到多少」。
依微軟自己公布的數字,在公開的測試資料上,真正的惡意檔案它能抓到八成多(召回率 0.83)。換成難纏的真實檔案,它說有問題的九成左右還是對的(精確率 0.89),但真正的惡意檔案只抓到大約四分之一(召回率 0.26)。
Google 則提醒另一個方向的問題。它 9 月開源一套找漏洞的工具時警告,草率的 AI 程式碼掃描會「幻覺」出根本不存在的漏洞,一百份報告裡真的不到七份。
讓 AI 找漏洞、寫修補
據媒體報導,Google 在 2025 年 7 月說,它的 AI agent Big Sleep 找到資料庫軟體 SQLite 的一個漏洞。這個漏洞當時只有攻擊者知道,而且即將被利用。Google 稱這是 AI agent 第一次直接阻止真實環境中的攻擊嘗試。
同年 8 月,美國國防高等研究計畫署辦了一場 AI 網路挑戰賽,決賽在駭客大會 DEF CON 舉行,比的是全自動找漏洞、修漏洞的系統。據媒體轉述官方公布的結果,參賽系統除了大會刻意植入的漏洞,還找到 18 個真實、原本沒人知道的漏洞。前幾名的系統後來都開源了,誰都能拿來用。
2026 年上半,據 Anthropic 說,它和做 Firefox 瀏覽器的 Mozilla 合作時,Opus 4.6 在兩週內確認了 14 個高風險漏洞,相當於 Firefox 2025 年全年高風險修補的「將近五分之一」。Mozilla 最看重的,是報告附上的概念驗證程式(證明漏洞真的能被觸發的小程式)和建議的修改方式,負責的工程師能直接拿來重現問題、動手修改。
2026 年,最強的模型先給防守方
在我看來,2026 年防守端最明顯的變化,是三家前沿實驗室都把資安能力最強的模型,先交給驗證過身分的防守方。誰拿得到、怎麼分級,留到〈角色四 前沿實驗室把資安能力分級開放〉再談。
4 月 7 日,Anthropic 決定不公開發布新模型 Claude Mythos Preview,改成透過一個叫 Project Glasswing 的計畫,只交給 12 個創始合作夥伴和另外 40 多個組織拿來找漏洞。OpenAI 和 Google 也有類似的安排,但公開資料最多的是 Glasswing。
Anthropic 公布的發現裡,有作業系統 OpenBSD 一個存在 27 年、能從遠端讓系統當機的漏洞。在 5 月 22 日第一個月的更新裡,Anthropic 說合作夥伴找到超過 1 萬個高或嚴重等級的漏洞。
開源專案的部分,已經有 530 個高或嚴重等級的漏洞揭露給維護者,也就是通知了負責這個軟體的人。但修好的速度遠遠跟不上:
修好之後,還要等使用者裝上更新。Anthropic 自己也說,進度「現在受限於我們能多快驗證、揭露和修補」。也有開源專案的負責人被大量 AI 產生的報告淹沒,請 Anthropic 放慢揭露的速度。
有媒體引用 Anthropic 的揭露儀表板,寫的是 1,596 個已揭露、97 個已修補,和官方文章對不上,可能是統計範圍不同。兩組數字裡,修好的都只是一小部分。
廠商的數字,大多是自己報的
這一節的防守數字,大多來自賣產品或發布模型的公司自己,微軟的 550%、Glasswing 的各種計數都是。我不是說它們不實,而是要當成「主張」來讀,盡量找第三方對照。
- 有公開紀錄的比較可靠:AI 網路挑戰賽的系統開源了,Cybench 是學術界的考題。公開的漏洞都有統一編號,任何人都查得到,Mozilla 這類負責軟體的單位也會自己說修了多少。
- 條件不同,數字就差很多:Project Ire 換成真實檔案,召回率就大掉。Anthropic 說 Glasswing 經過獨立分流的 1,752 個發現裡,90.6% 是真的漏洞,Google 提醒的草率掃描卻大多是假警報。差別在有沒有經過重現、驗證和人工確認。
- 找到漏洞已經不是瓶頸:修好的遠遠追不上找到的。接下來比的是多快確認問題、把更新檔做出來,再讓大家裝上。
角色三 AI 本身成了攻擊面
前兩個角色裡,AI 是拿在人手上的工具。這個角色反過來,AI 系統本身成了攻擊面,也就是可以被攻擊的地方:模型、訓練資料、模型回答前會先去查的知識庫、接上的工具,以及會自己行動的 agent。〈14 AI 系統安全〉給過概觀,這裡往下挖一層。
根本原因那一節講過:大型語言模型分不清「指令」和「資料」,讀進來的每一段文字都可能被當成命令照做。你打給 AI 的那段話叫提示(prompt);有人把命令混進 AI 會讀到的文字裡、騙它照做,就叫提示注入。
投毒與後門。投毒是在模型學習或查資料的地方,偷偷放進惡意內容。後門是投毒的一種:模型平常一切正常,看到特定的暗號才變壞,像一個被收買的員工,只在聽到接頭暗號時動手。
過去的直覺是,模型越大、資料越多,攻擊者要放的毒就越多。2025 年 10 月,Anthropic 和英國 AI 安全研究所、艾倫圖靈研究所的實驗動搖了這個直覺。他們從頭訓練四種大小的模型,植入一個「看到特定暗號就輸出亂碼」的後門。結果不管模型多大,混進約 250 份惡意文件就成功。模型越大,這 250 份占資料的比例就越小,卻一樣有效;要緊的是份數,不是比例。作者也提醒,這是很窄的後門,趨勢能延續多遠「仍不清楚」。
後門還躲得過安全訓練,也就是模型上線前、教它拒絕做壞事的額外訓練。Anthropic 2024 年的研究裡,研究者故意訓練出一個「臥底」模型:聽到「今年是 2023 年」就寫安全的程式,聽到「2024 年」就寫有漏洞的程式。之後再用幾種常見的安全訓練去矯正,都沒能把後門洗掉。
前面說過,很多 AI 回答前會先去知識庫查資料,這個知識庫更好下手。OWASP 引用的一項研究指出,在數百萬篇文字的知識庫裡只放進 5 份毒化文件,就能在約 90% 的情況下得逞。
提示注入已經出現在產品裡。直接注入是使用者自己在對話裡下指令、想繞過限制,俗稱的越獄就屬於這類。間接注入比較陰險:攻擊者把指令藏在 AI 會讀到的內容裡,例如一封信或一張表單,等 AI 在正常工作中讀到,就當成命令執行。
2025 年 6 月公開的 EchoLeak 是典型例子。攻擊者寄一封特製的信,收信人什麼都不用點。微軟 365 Copilot 這個辦公室 AI 助手在回答使用者時,把這封信當參考資料讀進來,接著照信裡藏的指令,把找到的資料塞進一個指向攻擊者網站的連結;連結一被載入,資料就跟著送到對方手上。它還繞過了微軟專門攔截注入的分類器,也就是判斷「這段文字像不像攻擊」的過濾模型。這個漏洞在滿分 10 分的嚴重度評分裡拿到 9.3,微軟已在伺服器端修好。
Salesforce 的 ForcedLeak(評分 9.4)更諷刺:出問題的正是用來防外洩的那份清單。據多家媒體報導,攻擊者把指令藏在網站潛在客戶表單的描述欄位裡,agent 照做,把資料送往一個網域,也就是網址裡像 google.com 那一段名字。這個網域列在 Salesforce 的信任白名單上,也就是系統允許資料送去的網址清單。但網域要定期續約,它已經過期,卻還留在清單上;發現漏洞的資安公司 Noma 把它重新註冊下來,就收得到資料。
寫程式的 agent 也一樣。GitHub 是程式設計師放程式碼、回報問題的網站,Anthropic 有一個讓 Claude 在上面自動工作的工具,叫 Claude Code GitHub Action。2026 年 6 月,微軟的資安研究團隊公布,在 GitHub 的問題回報裡藏指令,就能讓它把 Anthropic 的 API 金鑰(程式呼叫 AI 服務用的密碼)洩漏出去。GitHub 會自動掃描有沒有人把金鑰貼出來,靠的是金鑰固定的開頭;只要拿掉開頭,掃描就認不出來。微軟公布時,Anthropic 已經在 5 月修好。三件事拆開來看,結構幾乎一樣:
AI 在正常工作中讀到攻擊者寫的文字
同一個 agent 有權限讀敏感內容
資料能被帶到外面
資料或金鑰落到攻擊者手上
不可信的輸入、私人資料、對外動作,同時最多只留兩樣,鏈就斷了;三樣都需要時由人核准
排行榜是怎麼排出來的。實務上常用的清單是開放式網路應用程式安全計畫(OWASP)的 LLM Top 10。OWASP 說,2026 年 8 月的新版是第一個用真實事件加權的版本:排名四分之三看第一線從業人員投票,四分之一看實際發生過的事件。
結果有個反直覺的地方:只看事件數,提示注入會「整個掉出前十」。專案負責人稱之為「防禦效果」,仍把它留在第一。我的看法是,大家都在防的東西,真正釀成事件、被記下來的反而少,所以事件少不代表風險低。
AI 的外掛工具也會被動手腳。模型脈絡協定(MCP)是讓 AI agent 接上外部工具的開放標準,有點像手機裝 App:裝一個 MCP 伺服器,agent 就多一組工具,例如寄信、查資料庫。agent 靠讀工具附的說明文字決定怎麼用。
問題就出在這段說明。資安公司 Invariant Labs 2025 年 4 月示範了工具投毒:在說明裡寫一段給 AI 看、人不會注意的指令,就讓 agent 交出使用者登入伺服器用的金鑰。另一招叫抽地毯:伺服器第一次載入時一切正常,第二次載入時才換掉工具的定義,把 WhatsApp 訊息送出去。
這已經在真實世界發生。npm 是程式設計師下載現成元件的平台。2025 年 9 月,上面一個叫 postmark-mcp 的元件冒充郵件服務 Postmark,累積到每週超過 1,000 次下載後推出新版本,把經手的每一封信都密件副本給攻擊者。AI 攻擊知識庫 MITRE ATLAS 依資安公司 Koi 的通報,把它描述為第一個在真實環境被發現的惡意 MCP 伺服器。
漏洞也在加速。CVE 是公開漏洞的統一編號。我在 CVE 官方資料庫做了關鍵字比對:標題或描述提到 MCP、又和 agent、工具或伺服器有關的紀錄,2025 年全年約 72 筆,2026 年到 10 月 3 日已經約 514 筆。這是關鍵字計數,會混進一些不相干的「MCP」,也會漏掉沒寫出 MCP 的紀錄,只能看量級和趨勢。
模型檔案就是程式。很多人以為下載模型就像下載一張圖片。其實程式語言 Python 常用的 pickle 存檔格式,檔案一打開,裡面藏的程式就會自己跑起來,有點像 Office 檔裡的巨集;而很多模型仍用它或以它為基礎的格式存放。2025 年 2 月揭露的 nullifAI 出現在模型分享平台 Hugging Face 上:攻擊者故意把檔案做壞,騙過了專門的掃描器;載入時,惡意程式在系統發現檔案壞掉之前就已經跑完了。比較安全的選擇是不含可執行內容的 safetensors 格式。
名字也會被搶走。資安研究團隊 Unit 42 在 2025 年 9 月示範:Hugging Face 上的作者帳號被刪除後,攻擊者可以註冊同一個名字、放上惡意模型,照名字抓模型的人就會抓到惡意版本。他們在 Google 和微軟的雲端 AI 平台上,都成功讓自己的程式在平台的機器上跑起來。
模型被偷。偷模型不一定要偷檔案。蒸餾是大量詢問一個強模型,再拿它的回答訓練自己的模型,像請名師回答幾百萬個問題,再拿筆記去教自己的學生。Anthropic 2026 年 2 月公布,它認定 DeepSeek、Moonshot AI 和 MiniMax 透過約 24,000 個假帳號蒸餾 Claude。下一個角色談保護模型時,會再回到這點。
防禦為什麼一直輸給會調整的攻擊者。我的看法是,很多防禦論文報告的攻擊成功率接近零,但這些數字多半用固定題庫量出來,而真正的攻擊者會先看防禦怎麼擋,再換一種打法。據報導,2025 年 10 月,來自 OpenAI、Anthropic 和 Google DeepMind 的研究者發表一篇論文,標題直譯是「攻擊者後出手」(The Attacker Moves Second),意思是防守方先公布做法,攻擊者看完再出招。他們拿 12 個近期發表的防禦重測,換成會調整的攻擊後,對其中大多數防禦,攻擊成功率都超過 90%。
廠商自己的數字好看一些,但要看清楚條件。Anthropic 2025 年 2 月公布一種專門攔截越獄的分類器,依它自己的評估,越獄成功率從 86% 降到 4.4%。同年 11 月,它用反覆嘗試的攻擊測試替人操作網頁的瀏覽器 agent,Claude Opus 4.5 被注入成功的比例約 1%。Anthropic 自己的結論是「沒有任何瀏覽器 agent 對提示注入免疫」,這 1%「仍代表有意義的風險」。
OpenAI 則把紅隊放進訓練。紅隊是專門扮演攻擊者、找自家弱點的團隊。據報導,OpenAI 2026 年 7 月公布 GPT-Red,一個專門訓練來攻擊模型的模型;依 OpenAI 自己的數字,用它訓練過的 GPT-5.6 Sol,被直接注入騙倒的比例是 0.05%。GPT-Red 也攻擊過一台真的在營業、由 agent 經營的自動販賣機,騙它把 100 美元以上商品的價格改成 0.50 美元。
所以我覺得,分類器能把成功率壓到原本的十分之一以下,但 agent 每天要讀大量的信和網頁,就算只有 1% 甚至 0.05% 會上當,次數一多,遲早會出事。
架構比過濾器可靠。OWASP 的專案負責人說過,模型一定會被騙(見〈14 AI 系統安全〉)。既然如此,共識轉向另一個問題:怎麼讓「被騙」不會變成「出事」。
- 雙模型分工:Simon Willison 提出。有權限的模型從不看不可信的文字;負責讀那些文字的模型,手上沒有任何工具。像公司裡拆陌生來信的人,不能動帳戶。Google、Google DeepMind 和蘇黎世聯邦理工學院的做法更進一步:有權限的模型只根據使用者本人的要求,先寫好一段程式當行動計畫;之後每一次呼叫工具,都由專門的執行程式檢查資料從哪裡來、能不能送到那裡。在 AgentDojo 這套 agent 測試上,它在能證明安全的前提下完成 67% 的任務。我覺得代價是能做的事變少,但少了哪些,事先算得出來。
- 兩樣原則:就是前面圖裡的最後一步。同一次任務裡,agent 最多只能同時具備三樣中的兩樣:處理不可信的輸入、碰得到敏感資料、能把資料送出去或真的動手做事(寄信、付款、改資料)。三樣都需要時,就要有人核准。
- 最小權限:只給 agent 完成任務需要的工具和權限。MITRE ATLAS 把它拆成可以檢查的項目,例如權限設定、agent 的動作要人工確認,以及讀到不可信的資料時限制它用工具。據報導,美國國家安全局 2026 年 5 月的 MCP 指引更進一步,要求把每個工具傳回來的內容都當成不可信,並在資料離開公司的那道門口設檢查,等於假設自家 agent 遲早會被注入,變成往外送資料的內部人。
法規也在追。歐盟《AI 法》第 15 條要求法律列為高風險的 AI 系統,要能防範資料投毒、模型投毒、故意讓模型出錯的輸入、竊取機密等攻擊,也要處理模型本身的缺陷。不過據報導,歐盟後來修法,這些義務延到 2027 年 12 月和 2028 年 8 月才分階段上路。
角色四 前沿實驗室把資安能力分級開放
這個角色看的是做模型的公司,怎麼處理「自己的模型太會打」。三家前沿實驗室都有公開的安全框架,邏輯差不多:先定義幾道能力門檻,模型評測一達到,就要套上更強的防護,包括限制誰能用,以及更嚴格地保護模型權重,也就是模型本體的檔案。
OpenAI 把門檻寫得最明確。它的安全框架(OpenAI 稱為「準備度框架」)把資安分成兩級。「高」是模型能「移除擴大網路行動規模的現有瓶頸」,包括對做過合理防護的目標,自動執行從頭到尾的網路行動,或自動找出並利用有實戰意義的漏洞。「關鍵」是模型能在沒有人介入的情況下,在許多經過強化的真實關鍵系統裡,找出並開發各種嚴重等級、可實際運作的零日漏洞利用程式。
OpenAI 說 GPT-5.3-Codex 是「第一個我們視為資安高能力的發布」,並說這是預防性的判定,也就是先照「高」的規格來防。2026 年 7 月 9 日的 GPT-5.6 系統卡,也就是隨模型發布的安全評估文件,把 Sol、Terra、Luna 三個模型在資安上都評為「高」,但低於「關鍵」。
Google DeepMind 把門檻和權重保護綁在一起。美國智庫蘭德公司把保護模型權重的能力分成 1 到 5 級,級數越高,擋得住的攻擊者越強。Google 的前沿安全框架 2026 年 4 月更新到 3.1 版:模型一旦能實質幫人發動高衝擊的網路攻擊,建議做到第 2 級,再加上防範國家以外的攻擊者(例如犯罪集團)和公司內部人的措施。據媒體報導,Google 2026 年 9 月 30 日推出的 Gemini 4 Argon,先透過 Fairwind 計畫給審核過的防守方,等防止濫用的限制成熟再擴大開放;Google 資安長的部落格則把 Fairwind 描述為給政府和可信夥伴的有限存取計畫。
Anthropic 的公開摘要看不到資安門檻,卻扣住了模型。它的負責任擴展政策目前是 2026 年 7 月 8 日生效的 3.4 版,公開摘要裡沒有專門的資安門檻。2025 年 5 月起,Claude Opus 4 就啟用了政策裡第 3 級的安全防護,例如存取模型權重要兩人授權、限制往外傳輸的頻寬。
Anthropic 2026 年 4 月決定不公開發布 Claude Mythos Preview,理由是它找出並利用漏洞的能力「勝過除了最頂尖高手以外的所有人」,改成只交給 Project Glasswing 的夥伴(見〈角色二 AI 幫防守者〉)。9 月的新版 Mythos 5.1 也只開放給美國組織裡通過審核的資安防守方和生命科學研究者;一般版的 Fable 5.1「現在可以用來找軟體漏洞,但不能用來開發利用程式」。
開放權重是例外。我的看法是,三家的分級開放都有一個前提:模型放在自己的伺服器上,所以能決定給誰用。開放權重模型沒有這個前提,權重一旦公開,任何人都能下載回去自己跑,發布後就收不回。〈角色一 AI 幫攻擊者〉提過的 GLM-5.3 就是例子:美國的 AI 標準與創新中心(CAISI)估計它落後美國前沿「大約四個月」,而直接改權重、把安全機制拿掉,只要約 4,400 美元。
權重本身的保護也有極限,Anthropic 引用蘭德的看法,說最高的第 5 級「目前不可能做到」。在我看來,權重鎖得再緊,蒸餾還是能透過一問一答把能力搬走,所以鎖好權重檔和審核誰能大量提問,兩件事都得做。
我覺得,分級開放買到的是時間,不是安全。讓防守方先拿到最強的工具、先把漏洞找出來,這有用。但領先有期限:Anthropic 2026 年 5 月自己預估,「Mythos 等級的模型會在未來 6 到 12 個月內廣泛可得」,而 CAISI 估計 GLM-5.3 只落後美國前沿約四個月。而且〈角色二 AI 幫防守者〉提過,防守方先拿到工具,換來的是更多待修的漏洞。
對我來說,這代表兩件事。第一,設計系統時就假設一年內,攻擊者手上會有今天 Mythos 等級的找洞能力,任何對外開放的服務都會被掃過。第二,我拿不到 Mythos 5.1,它只給美國組織,所以防守不能靠「先拿到更強的模型」,只能靠前面那些不需要前沿模型的事:管住資料能往哪裡送、只給 agent 最小權限、守住兩樣原則,以及盯緊漏洞從發現到修好要花多久。
攻守誰佔上風
〈AI 在資安的四個角色〉分開看了 AI 怎麼幫攻擊、怎麼幫防守,這一節把兩邊放上同一個秤。
傳統說法是攻擊方只要找到一條路,防守方卻得守住每一條。但防守方也有主場優勢:它知道自己有哪些系統、平常長什麼樣子,可以在攻擊的每個階段埋下偵測點。AI 把兩邊同時放大,所以要分短期和長期來看。
對攻擊方有利的證據
先講兩個名詞。「零日漏洞」是廠商還不知道、還沒修補就被拿來打的漏洞;「n-day 漏洞」是已經公開、也有修補程式,但很多系統還沒更新的漏洞。
- 被利用的漏洞變多,主要是已知漏洞更快被做成武器。Google 威脅情報團隊 9 月底說,真的被拿來攻擊的漏洞,從 2025 年平均每月 10.5 個,升到 2026 年 1 到 8 月的每月 18 個。零日增加得少很多,所以 Google 認為多出來的主要是 n-day 被快速「武器化」,也就是做成能實際攻擊的程式,而且很可能有 AI 幫忙。
- 從公開到被打,以天計,甚至以小時計。BeyondTrust 一款遠端支援產品的漏洞,是一個 AI agent(能自己規劃步驟、呼叫工具做事的 AI 程式)找到的,公開後 4 天就有攻擊集團拿來用。微軟 2026 年版的《數位防禦報告》說,漏洞從在真實環境裡被發現到被武器化,中位數「遠低於 24 小時」。完整的時間線見〈速度變成主要指標〉。
- 修補追不上發現。據多家媒體報導,Verizon 2026 年版《資料外洩調查報告》的修補時間中位數是 43 天。Anthropic(開發 AI 助理 Claude 的公司)也公布,它和合作夥伴用 AI 找漏洞的 Glasswing 計畫,到 5 月下旬已經揭露 530 個高風險或嚴重漏洞,只修好 75 個。
- 攻擊變便宜,門檻變低。Anthropic 9 月的威脅情報報告說,自主化,也就是讓 AI 自己完成一連串步驟,壓低了攻擊成本,報酬卻沒變。報告裡有一句很好記的話:「高明的攻擊不再需要高明的攻擊者」。
- 能力往外擴散。「開放權重模型」是任何人都能下載回去自己跑的 AI 模型。Anthropic 9 月分析了 AI 公司智譜的開放權重模型 GLM-5.3,並引述美國政府負責 AI 評測的單位,說它落後美國最前沿的模型「大約四個月」。模型原本會拒絕幫忙做壞事,但把這層安全設定拿掉只要約 4,400 美元,拿掉後的版本已經在流傳。
- Mythos 等級的模型預計會普及。Mythos 是 Anthropic 4 月起提供的受控前沿模型:「前沿」指最先進,「受控」指不是誰都能用。Anthropic 5 月預估,「Mythos 等級的模型會在 6 到 12 個月內普及」。
Anthropic 4 月講得很直接:短期內,如果做最先進模型的公司發布時不夠小心,佔上風的可能是攻擊者。
對防守方有利的證據
- 長期可望在出貨前就把漏洞修掉。同一篇文章接著寫,長期來看,Anthropic 預期防守方能在新程式出貨前就用這些模型把漏洞修掉,只是過渡期可能很「動盪」。Glasswing 的合作夥伴也開始用 Mythos 的預覽版,把舊程式改寫成記憶體安全的程式語言。這類語言在設計上就避開一整類漏洞,像是把整批容易漏水的舊水管換掉,而不是一個個補洞。
- 防守方熟悉自家環境。Google Cloud 的部落格 9 月中有一篇文章說,帶著 AI 的攻擊者仍是在「黑暗中摸索」,防守方卻知道自己的程式碼和平常的樣子,所以「AI 防守本質上比 AI 攻擊更快、更準」。
- 還沒看到全自動的 AI 攻擊。Google 威脅情報團隊 9 月初說,它「還沒看到」攻擊者在真實環境用全自動的攻擊流程打目標。同一個團隊 9 月底的另一份報告,把現在形容成「機會之窗」:趁攻擊者還沒辦法大規模利用零日和 n-day 漏洞,先把防禦補強。
- 已經有量得到的成果。美國國防高等研究計畫署 2025 年 8 月辦了 AI 網路挑戰賽。據媒體報導,參賽系統自動找到 18 個真實的未知漏洞,平均每個成功的任務約花 152 美元。前幾名的系統也已經開源。
- 前沿模型先給防守方用。除了 Anthropic 的 Mythos,據媒體報導,OpenAI 和 Google 之後也推出了受控的前沿模型。在我看來,三家的模式都一樣:防守方先用,通過審核才拿得到。
- 真正被利用的只是一小撮。Google 統計,2026 年公開的漏洞裡只有約 0.23% 真的被拿來攻擊。修補時不妨照「真的有人在用」的訊號排順序,把人力放在少數真正危險的漏洞上。美國政府的「已知遭利用漏洞清單」(KEV)就是這種訊號,見〈台灣廠牌在 KEV 裡〉。
把兩邊的證據依時間整理一下:
| 時間 | 對攻擊方有利 | 對防守方有利 |
|---|---|---|
| 短期 | 已知漏洞更快變成武器被利用的漏洞變多修補追不上發現開放模型落後約 4 個月攻擊成本被壓低 | 前沿模型先給防守方用AI 自動找修約 152 美元只有 0.23% 漏洞被利用還沒見到全自動攻擊 |
| 長期 | 高明攻擊不需要高手Mythos 等級模型將普及停產設備沒人修 | 防守方熟悉自家環境出貨前就把漏洞修掉舊程式改寫成更安全的語言 |
兩邊都要打折的地方
- 大部分數字是廠商自己的。就我所見,Glasswing 的漏洞數、各家 AI 資安產品的效率,都是公司自己量的。
- 攻擊能力多半在沒人防守的靶場裡量。靶場是專門用來演練攻擊的模擬網路,Anthropic 和卡內基美隆大學的測試環境裡都沒有主動防守的人。就算在真實攻擊裡,AI 也沒那麼可靠:Anthropic 2025 年揭露過一次用上 Claude 的攻擊行動,Claude 會「幻覺出帳密」,也就是編出根本不存在的帳號密碼。
- 說的人也有立場。在我看來,說「長期是防守方贏」的,剛好也是賣防守工具和受控模型的公司。這不代表他們說錯,只是讀的時候要記得各自的立場。
我的看法
短期內,AI 找漏洞、寫攻擊程式的能力開始普及,修補卻還沒跟上。這段時間,天平在三種地方明顯往攻擊方傾。一是修補慢的地方。二是登入還能被釣魚的地方:釣魚是用假網站或假訊息騙人交出帳密,只靠密碼或一次性驗證碼的登入就屬於這種。三是對外連線沒人管的地方,公司的電腦或 AI 程式能隨便連到外面。
原因很單純:AI 最先加速的是把已知漏洞做成武器、大規模撒網,專打「已知但沒修」的漏洞和「拿到就能登入」的帳號。
長期,天平會往「出貨前就用 AI 把漏洞修掉」的防守方傾,但停產沒人修的設備、一個人顧所有系統的小團隊,不會自動受益。兩三年後的整體平衡,我沒有能力預測。比較有把握的是,誰佔上風要看每個組織在下面四件事上做得如何。
- 修補速度。據媒體報導,修補中位數要 43 天,武器化卻遠低於 24 小時,這個差距就是攻擊者的空間。
- 防釣魚的登入。很多入侵不是「破解」,而是拿到帳號直接「登入」。通行密鑰(passkey,存在手機裡、用指紋或臉部解鎖)和實體安全金鑰(像隨身碟一樣插在電腦上的小裝置)只認真正的網站網址。假網站就算做得一模一樣,網址不對,就拿不到能用的登入憑證。
- 只給 AI agent 最少的權限。Google 已經看到惡意程式對 AI 掃描工具做「提示注入」,也就是在檔案裡藏一段話,騙讀到它的 AI 改做別的事。一個常見的做法是只給 agent 任務需要的工具,對外連線也只開放名單上的地址。
- 攻擊者改不到的紀錄。系統會自動記下誰在什麼時間做了什麼,這叫日誌。發現入侵和事後調查都靠它,所以要存在攻擊者改不到的地方。
台灣的位置
台灣是攻擊很密集的地方,台灣品牌的網通設備也常出現在美國政府的漏洞清單裡。法規也在變:三部和資安有關的法律,在不到五個月內先後通過。
威脅有多密集
國安局統計每天 263 萬次嘗試。據多家媒體報導,國家安全局 2026 年 1 月初發布的報告說,2025 年台灣的關鍵基礎設施平均每天遭遇 263 萬次入侵嘗試,比 2024 年多 6%。關鍵基礎設施指一停擺就影響整個社會的系統,報告的重點是能源和醫院。
這個數字算的是「嘗試」,流量和告警都算,不是「成功入侵」,大小也取決於偵測範圍和算法。6% 是國安局自己的比較,它的 2024 年基準是多少,我沒能確認。另一個常被拿來對照的 2024 年數字算的是政府服務網,和這份報告範圍不同,那個數字我也沒能核對,別拿來直接比。
微軟說台灣是亞太觀測事件最多的國家。微軟 2026 年版的《數位防禦報告》寫道,美國、台灣、英國和以色列,分別是各自區域觀測事件數最高的國家。這是微軟看得到的部分,不是全部。
7 月有 AI 攻擊打進政府系統。2026 年 7 月,有攻擊者以 Hermes 和 OpenClaw 這兩套 AI 工具為基礎,組成一個由好幾個 AI 程式分工的攻擊系統,入侵台灣政府系統的 85 個帳號,拿走超過 2,564 筆人員資料。數位發展部(數發部)證實了這件事。
單一登入是一組帳密通到很多系統,像一把萬用鑰匙;多因素驗證是密碼之外再過一關,例如手機上的確認。這次 85 個帳號裡有 84 個,是從一個把單一登入接到各系統、卻沒開多因素驗證的連接點拿到的,等於把最弱的一道門接到所有房間。我的看法是,攻擊工具是新的,進門的洞是舊的。
醫院成了勒索目標。2025 年,馬偕紀念醫院和彰化基督教醫院先後遭到 CrazyHunter 勒索軟體攻擊,資料被竊並公開外洩。勒索軟體是把資料鎖住或偷走、再向受害者要錢的惡意程式。醫院的系統不能停,可能因此成了勒索者好下手的對象。
與中國有關的活動在增加。據媒體報導,資安公司 CrowdStrike 2026 年的《全球威脅報告》說,與中國有關的駭客活動增加 38%。這些活動利用的漏洞,有 40% 在邊界設備上。邊界設備是擋在內部網路和網際網路之間的那道門,例如路由器和防火牆;下一段會看到,台灣廠牌的產品很多正是這類設備。
台灣廠牌在 KEV 裡
美國網路安全暨基礎設施安全局維護一份「已知遭利用漏洞清單」,簡稱 KEV,只收確定已經在真實攻擊中被用過的漏洞。對一般人來說,它是一份免費又可靠的「先修這些」清單。這份清單 2026 年 10 月 2 日版的 1,733 筆裡,至少有 78 筆是台灣廠牌的產品。
- 大多是網通設備。這些台灣廠牌的產品,大多是路由器、網路儲存裝置(NAS)這類邊界和網通設備。NAS 是家裡或辦公室用來放檔案的小型伺服器。
- 為什麼說至少。Realtek(瑞昱)和 MediaTek(聯發科)是晶片廠,它們的漏洞常跟著晶片進到別家品牌的設備裡,那些設備沒有算進來。
- 這不是哪家比較差的排行。比較合理的讀法是,裝得越多、越常直接暴露在網路上的產品,越容易被拿來打。
為什麼邊界設備特別危險。防火牆、路由器和虛擬私人網路(VPN)設備,通常裝不了偵測入侵的防護軟體。VPN 是從外面安全連回公司或家裡網路的加密通道。微軟 2023 年描述過一個叫 Volt Typhoon 的駭客組織,它先控制一般家庭和小辦公室的路由器,再借道這些路由器進出真正的目標。家裡那台路由器,可能就是別人攻擊時的跳板。
家用和中小企業可以先做這幾件事:
- 先查型號是不是已經停止支援。停止支援的設備不會再有修補,KEV 裡出現它的型號就該換掉。
- 路由器的設定頁面和 NAS,不要讓外面的人直接連得到。需要從外面連回來,就用 VPN。
- 開自動更新,至少每月檢查一次韌體。韌體是設備內建的底層程式。預設密碼改掉,用不到的遠端功能關掉。
- 中小企業把邊界設備列成清冊,KEV 有的優先修。漏洞公開後,常常一週左右就被收進 KEV,所以修補也要以天來算,不能拖好幾個月。
法規一年內大翻修
2025 年 8 月底到 2026 年 1 月中,不到五個月,資安法、個資法、AI 基本法先後三讀通過並公布。立法院三讀通過、總統公布之後,法律才算正式存在;但要等到「施行」那天,才真的開始約束人。這三部法的狀態差很多。
《資通安全管理法》已經施行
這部法 2019 年施行後沒改過,這次全文翻修,2025 年 12 月 1 日施行。
- 主管機關改為數發部,實際執行的是數發部底下專管資安的資通安全署。
- 危害國家資通安全的產品,公務機關不得下載、安裝或使用;例外要資安長(負責資安的最高主管)簽核、數發部核准,並且留下紀錄。關鍵基礎設施提供者、公營事業這類機構,也可以被限制使用。
- 罰得更重。沒有依規定通報,最高罰新台幣 1,000 萬元,可以按次處罰。
- 1 小時通報。這部法底下的通報辦法 2026 年 1 月修正後規定,機關得知資安事件後 1 小時內就要通報。
- 每半年演練一次防騙。社交工程是靠騙人而不是靠技術入侵,例如假冒主管寄信。機關每半年要做一次社交工程演練。
1 小時很緊。對照國外,據媒體報導,中國從 2025 年 11 月起,要求「特別重大」的事件 1 小時內報告;歐盟《網路韌性法》則要求製造商 24 小時內先做第一次通報。
《個人資料保護法》公布了,還沒施行
2025 年 11 月 11 日公布,但施行日期由行政院定,到 2026 年 9 月 18 日的法規資料庫版本,都還沒有訂。主管機關會是獨立的個人資料保護委員會,目前仍在籌備。
符合範圍的個資外洩,要強制通知當事人;安全維護不足,最高每次罰 1,500 萬元。據媒體報導,負責籌備的單位已經公開一份細部規定的草案,提議外洩後 72 小時內通知當事人,並通報主管機關。
《人工智慧基本法》只講原則,沒有罰則
2026 年 1 月 14 日公布。這部法由國家科學及技術委員會主管,但 AI 的風險分級框架交給數發部訂。風險分級是依風險高低把 AI 的用途分等,通常風險越高、要求越多。和資安有關的是,法裡的七項原則之一是「資安與安全」。具體義務會出現在之後的細部規定裡,我覺得最值得追的就是數發部這份分級框架。
生態系與資源
- 企業遇到資安事件,可以找 TWCERT/CC。台灣電腦網路危機處理暨協調中心(TWCERT/CC)負責民間企業的資安事件通報和漏洞協調,由 2023 年成立的國家資通安全研究院營運。
- 想認識台灣的資安社群,可以從 HITCON 開始。它是 2005 年起的駭客社群,每年夏天辦研討會;這裡的駭客指鑽研技術的人,不是罪犯。
- 想一次看看業界現況,可以去 CYBERSEC 台灣資安大會。這是每年春天舉行的大型資安研討會。
- 想自己追最新狀況,可以看數發部每年送立法院的國家資通安全情勢報告、TWCERT/CC 的漏洞公告,加上前面那份 KEV 目錄。職涯和證照見〈產業職涯與學習路徑〉。
產業職涯與學習路徑
看完二十二個領域,常有人接著問:這個產業的錢往哪裡流?想進來要從哪裡開始?這一節先談產業、職位和證照,最後給一條我覺得比較穩的學習路徑。
產業正在合併
過去十年,企業的資安工具越買越多,防火牆一家、帳號管理一家、收紀錄檔的又是另一家,每套都有自己的畫面和警報。我的觀察是,2024 到 2026 年的方向正好反過來:大廠把這些工具收進同一個平台,業界叫它「平台化」。
先被收編的是 SIEM。資安資訊與事件管理(SIEM)是把公司各處的紀錄檔集中比對、看到可疑狀況就發警報的系統,像大樓的中央監控室;這些紀錄檔在資安圈叫「日誌」。2024 年 3 月,Cisco 以約 280 億美元完成收購 Splunk。
身分(也就是帳號、登入和權限)和雲端,各有一筆數百億美元的交易。資安公司 Palo Alto Networks 在 2026 年 2 月完成收購 CyberArk,這是一家管理特權帳號(像管理員這種權限很大的帳號)和機器身分(程式之間登入用的身分)的廠商。Google 在 2026 年 3 月以 320 億美元完成收購雲端資安廠商 Wiz。
資料管線也成了戰場。資料管線是日誌送進 SIEM 之前,先過濾、整理的那一層,資安公司 SentinelOne 在 2025 年 9 月就買下了這類公司 Observo AI。我的理解是,SIEM 收進來的資料越多就越貴;誰能在資料進門之前先把量壓下來,誰就站在入口的位置。
下一步是讓 AI agent 進駐。AI agent 是能自己查資料、做判斷、採取行動的 AI 程式,不只會回答問題。2026 年 9 月 23 日,微軟發布一套新產品的預覽版,把自家 SIEM 和其他防護產品整合在一起,說它是為 AI agent 接手資安工作打造的基礎。
把這幾筆放在一起,我覺得錢主要流向四塊:身分、雲端、資料(包括 SIEM 和資料管線),還有 AI。對想入行的人,這有兩層意思:
- 平台會換,底層知識不會。今天學的產品,三年後可能被併購或改名。不屬於任何廠商的公開框架比較耐用,例如整理攻擊者常用手法的 MITRE ATT&CK 知識庫。
- 串接的工作會變多。公司要的是能把帳號、電腦、雲端和日誌串起來看的人,而不是只會一套工具的人。
職位地圖
常見的入行路線有幾條:
- 從資安維運中心往上走。資安維運中心(SOC)是專門盯警報、出事時第一個處理的團隊。分析師通常分三級:第一級判斷警報是真是假,第二級負責調查和圍堵,第三級主動找還沒觸發警報的入侵。再往上,可以走事件應變與鑑識,或轉做威脅情資,專門研究攻擊者是誰、慣用哪些手法。
- 從滲透測試到紅隊。滲透測試是受委託、在約定範圍內攻擊客戶系統,目標是盡量多找出弱點;紅隊則設定一個具體目標並盡量不被發現,考的是防守方能不能察覺。
- 從其他工作轉過來。會寫程式的人轉應用程式安全最順;管過伺服器和帳號的人適合雲端或身分;做過資訊稽核的人可以走治理與合規,再往上是資安長。商管或法律背景的人,我覺得最適合從治理與合規或隱私切入。
把前面的七族對到常見職位和能力,大致如下。名詞看不懂可以先略過,重點是左右兩欄怎麼對應。
| 族 | 常見職位 | 核心能力 |
|---|---|---|
| 第一族 治理與合規 | 治理合規分析師稽核隱私工程師資安長 | 讀懂框架與法規風險評估整理稽核證據對主管說清楚風險 |
| 第二族 身分與密碼 | 身分管理工程師密碼與憑證工程師 | 單一登入設定管理員帳號管控憑證自動更新後量子密碼遷移 |
| 第三族 基礎設施 | 網路資安工程師雲端資安工程師電腦與手機資安工程師 | 網路分段雲端權限與設定電腦防護與強化備份還原演練 |
| 第四族 軟體與 AI 系統 | 應用程式資安供應鏈資安弱點管理AI 資安工程師 | 程式碼審查威脅建模建置流程強化漏洞修補排序提示注入防護 |
| 第五族 偵測與回應 | SOC 分析師偵測工程師事件應變與鑑識威脅情資分析師 | 讀日誌寫偵測規則整理事件時間軸對應 ATT&CK |
| 第六族 攻擊性安全 | 滲透測試員紅隊漏洞研究員漏洞獵人 | 網站攻擊拿到管理員權限逆向工程寫得清楚的報告 |
| 第七族 實體世界與人 | 工控資安工程師醫療與車用資安資安意識與詐騙防制 | 工控網路與協定工控資安標準社交工程演練匯款前回電確認 |
除了產業整併,還有兩股力量在改變職缺:法規和 AI。
2025 年 12 月 1 日施行的新版《資通安全管理法》,要求機關依責任等級(法律依重要程度分成幾級)配置資安專職人員,細節見〈法規一年內大翻修〉。歐盟《網路韌性法》的通報義務,也從 2026 年 9 月 11 日開始適用:產品的漏洞被拿來攻擊時,廠商要在期限內通報。我覺得對賣硬體到歐洲的台灣廠商來說,產品資安的人力只會更吃重。
AI 帶來的第一個變化,是新的職位冒出來:
- AI 紅隊:測試 AI 會不會被「提示注入」,也就是把惡意指令藏在 AI 會讀到的網頁或文件裡。漏洞懸賞平台 HackerOne 統計,2024 年 7 月到 2025 年 6 月,提示注入的漏洞報告增加了 540%。
- agent 安全:替 AI agent 設計身分、權限和操作紀錄,讓人事後查得到它做了什麼。這塊的標準還沒定,我覺得正是缺人的地方。
第二個變化是,SOC 第一級分析師的工作開始交給 AI。微軟 2025 年 3 月替資安 AI 助手 Security Copilot 發表一組 agent,其中一個負責分流釣魚郵件;Google 4 月宣布在自家資安平台加入分流警報的 agent。分流就是先判斷哪些警報值得人看,細節見〈角色二 AI 幫防守者〉。我的看法是,入門工作不會消失,但會從一則則點開警報,變成檢查 AI 的判定、抓它的錯。
證照與能力
各方向常見的證照如下。名字多半是英文縮寫,不必背,還沒選方向的人看「入門」那一列就好。
| 方向 | 常見證照 | 對應的族 |
|---|---|---|
| 入門 | ISC2 CC、CompTIA Security+ | 不分族 |
| 防守 | CompTIA CySA+、GIAC GCIH | 第五族 偵測與回應 |
| 攻擊 | OSCP+、OSEP | 第六族 攻擊性安全 |
| 管理與稽核 | CISSP、CISM、CISA | 第一族 治理與合規 |
| 雲端 | CCSP、各雲端廠商的資安認證 | 第三族 基礎設施 |
| 台灣在地 | 政府的資通安全職能評量、iPAS 資訊安全工程師 | 不分族 |
表裡的 CISA 是稽核證照,跟美國資安機關 CISA 同名,別搞混。OSCP 在 2024 年 11 月改名 OSCP+,效期只有三年,考完不代表就結束了。
我的看法是,證照幫你過履歷第一關,在公部門和大公司尤其如此,但面試官真正想知道的是你做過什麼。一份公開的解題紀錄,或放在 GitHub(工程師公開分享程式碼的網站)上的小工具,都比多一張證照有說服力。
還有幾種能力證照考不到,每個職位卻都要:
- 寫:資安工作的成果,最後幾乎都是一份報告。
- 自動化:會用 Python 把重複的事寫成小程式,也會叫 AI 寫,再自己檢查它寫得對不對。
- 用風險的語言溝通:跟主管說「這個漏洞的嚴重度評分高達 9.8」,對方不知道這代表什麼,要翻成「這台讓員工從外面連回公司的設備如果被駭客攻破,我們會失去什麼」。
一條學習路徑
如果要給從零開始的人一條路,我會給下面五步。先講一條不分路線的規矩:攻擊任何系統前,一定要有書面授權和明確範圍。沒有授權就是犯罪,在台灣適用刑法第三十六章「妨害電腦使用罪」。想練習,請只在自己架的練習環境、搶旗賽(CTF,解題式的攻防比賽),或規則寫清楚的漏洞懸賞計畫(企業公開請外界找漏洞,回報就發獎金)裡動手。
網路、作業系統、基本的 Python
收日誌、寫偵測規則、對應到 ATT&CK
從 OWASP 清單學網站攻擊,用 CTF 練習
依自己的背景或產業需求挑一個方向
讀 KEV 與事件報告,寫下來,分享給社群
1 打基礎。懂網路怎麼傳資料,懂 Linux 和 Windows 的帳號、權限和日誌,至少會寫 Python。這一步最無聊、最常被跳過,但後面每一步都蓋在它上面。
2 走一遍藍隊。藍隊是防守方。在自己的電腦上用虛擬機(一台電腦裡模擬出的好幾台電腦)架個小實驗室,故意做些可疑的事,看日誌留下什麼。接著學寫偵測規則,也就是寫給 SIEM 的條件,例如「同一個帳號短時間內登入失敗很多次,就發警報」。Sigma 是不綁廠商的開放規則格式,自己寫的每條規則,都標出它對應 ATT&CK 的哪種手法。最後用 MITRE 開源的攻擊模擬工具 CALDERA 假扮攻擊者,看你的規則抓不抓得到。
3 走一遍紅隊。這裡的紅隊泛指攻擊方。網站安全從開放式網路應用程式安全計畫(OWASP)的 2025 年版十大風險開始,排第一的仍是「存取控制失效」,也就是使用者碰得到不該碰的資料。CTF 是最好的練習場,picoCTF 適合入門,台灣的 HITCON CTF 可以當進階目標。兩邊都要走,因為不知道攻擊者怎麼走,偵測規則就寫不準;不知道防守方看得到什麼,攻擊方寫給客戶的測試報告就抓不到重點。
4 選一個專精。挑雲端、身分、應用程式安全、工控系統(工廠和電廠裡控制機器的系統)、AI 或治理與合規。依據可以是原本的背景,也可以看錢往哪裡流:前面那幾筆交易和產品動向,指向的是身分、雲端、資料和 AI。
5 持續更新。我會建議固定讀美國網路安全暨基礎設施安全局的「已知遭利用漏洞清單」(KEV),裡面只收已經確定被拿來攻擊的漏洞,今年新增的數量已經超過去年全年(見〈速度變成主要指標〉)。每次有新增,就對照自己用到的軟體和設備。把讀到的東西寫下來,再到 HITCON(台灣的駭客社群和研討會,見〈生態系與資源〉)這類社群分享。
漏洞懸賞是實戰,也是收入。HackerOne 在 2024 年 7 月到 2025 年 6 月付出 8,100 萬美元獎金。不過 AI 也在改變這個市場,自主 AI 滲透測試工具 XBOW 在 2025 年 6 月登上 HackerOne 美國排行榜第一。我覺得簡單的漏洞會越來越快被機器撿走,人的價值會移到看出系統規則本身的破綻(例如同一張優惠券可以重複折抵),或把幾個小弱點串成一條攻擊路線。詳見〈19 漏洞研究與漏洞懸賞〉。
AI 也能當家教,幫你解釋看不懂的日誌、講解漏洞原理、架實驗環境。依 Anthropic 自己公布的成績,Claude 在入門的 picoCTF 2025 排到前 3%,但在 PlaidCTF 和 DEF CON CTF 資格賽(頂尖隊伍參加的高難度比賽)一題都沒解出來。入門題它很強,頂尖比賽的題目還差得遠。
一般人用得到的模型也有界線。Anthropic 9 月說,一般版模型 Fable 5.1 可以幫忙找軟體漏洞,但不能用來寫攻擊程式;它稱為自家資安能力最強的 Mythos 5.1,只開放給美國組織裡通過審核的資安防守方(另外也開放給生命科學研究者)。我的解讀是,AI 能陪你找到、理解漏洞,但寫攻擊程式這一段,還是得自己在授權範圍內練。
這帶來兩個提醒:
- 自己解,才是在學。入門題 AI 很快就解完,真正有用的是你卡住、查資料、想通的那段過程。先自己做,卡住再問,問完用自己的話寫下來。
- 一定要驗證。AI 會講錯,而且講得很有自信。Google 9 月開源找漏洞、修漏洞的框架 Mantis 時寫明,草率的 AI 程式碼掃描會產生「幻覺漏洞」(根本不存在的漏洞),真陽性率低於 7%。沒驗證過的 AI 發現,不要送出去。
回到開頭的問題。產業在整併,第一線的工作開始交給 AI。我的判斷是,接下來幾年最需要的資安人,是能指揮 AI agent 做事、又能檢查它做得對不對的人,而基礎越紮實,越抓得到它的錯。所以想入行,先把基礎打穩,攻守各走一遍,再挑一個方向。
一般人和團隊可以做什麼
資安領域很大,但落到個人、家庭和小團隊身上,多數入侵還是從幾個老地方開始:被騙走的登入、沒修補的設備、一通假電話,出事後又常卡在一份從沒還原過的備份。下面先講最值得做的五件事,再按身分分開談;除了「工程師」那段,都不用會寫程式。
如果只做五件事
- 重要帳號改用通行金鑰。 通行金鑰(passkey)是用手機或電腦的解鎖來取代密碼的登入方式。它像一把只開得了真正網站那扇門的鑰匙:瀏覽器會核對網址,假網站就算騙你按下去,也拿不到能用的東西。簡訊驗證碼、驗證 App 的六位數字、手機跳出來按「允許」,這些多因素驗證(密碼之外再多一道確認)都可能被假網站即時轉手:你在假網站輸入驗證碼,攻擊者同時拿去真網站登入。先換電子郵件,因為其他帳號「忘記密碼」的信都寄到這裡,接著是 Apple 或 Google 帳號、銀行與券商、雲端硬碟和相簿,社群帳號最後。
- 用密碼管理器,每個網站一組不同的密碼。 同一組密碼用在很多地方,只要一個網站外洩,攻擊者就會拿去別的網站一個一個試,這叫撞庫。Verizon 2026 年的《資料外洩調查報告》統計,被偷的帳密仍出現在 39% 的外洩事件裡。
- 打開自動更新,換掉已經停止支援的路由器和 NAS。 家裡的 Wi-Fi 分享器就是一種路由器,NAS 是放檔案用的網路硬碟。美國政府的資安機關有一份「已知被攻擊漏洞清單」(KEV),只收確定有人拿來攻擊過的漏洞。截至 2026 年 10 月 2 日,清單裡至少 78 筆是台灣品牌的產品,大多是網通設備和 NAS(見〈台灣的位置〉)。停止支援的設備再出漏洞就不會有修補,只能換掉。
- 備份至少一份離線或不能修改,而且真的還原過。 離線像是平常拔掉的外接硬碟;不能修改是指存進去後,一段期限內誰都刪不掉。勒索軟體是把檔案鎖住或偷走、再要贖金的惡意程式。資安公司 Mandiant 的《M-Trends 2026》觀察到,勒索集團現在會先對備份下手,讓受害者沒東西可以還原。所以要真的還原過一次,才知道救不救得回來。
- 要錢或要帳密的電話,先掛掉,再用自己查到的號碼回撥。 2024 年,Arup 公司在香港的一名員工,在一場視訊會議裡轉出 2 億港幣,而除了他,與會的其他人全是深偽(deepfake,用 AI 做出來的假臉和假聲音)。我覺得假聲音只會越來越難分辨,所以要靠流程:不管對方是誰、多急,都換一條自己掌握的管道確認。
個人與家人
- 小心「請你設定通行金鑰」的電話:Google 的威脅情報團隊在 2026 年 8 月揭露,有攻擊者打到上班族的私人手機,說要緊急註冊通行金鑰,把人帶到假網站,再偷走帳密和權杖(token,登入後網站發給你的臨時通行證)。我的看法是,通行金鑰本身沒有被破解,被利用的是「註冊」和「重設」的流程;正常的服務不會打電話催你去某個網址設定。
- 網頁叫你貼指令,就是陷阱:假的驗證頁面會教你把一段文字貼進「執行」小視窗(Windows 按 Win+R 跳出來的那個)再按 Enter,這等於你親手執行了攻擊者寫好的指令。微軟統計,2026 年 2 到 5 月,這類指令在超過 110 萬台裝置上被執行。
- 瀏覽器擴充功能越少越好:擴充功能是裝在瀏覽器上的小外掛。微軟提到,一個安裝超過 60 萬次的惡意擴充功能,收走了使用者的 ChatGPT 和 DeepSeek 對話紀錄。
- 家裡的網路設備:路由器和網路攝影機要更新韌體(設備內建的軟體)、改掉預設密碼。
- 手機相簿的雲端同步,別當成備份:你在手機上誤刪的照片、被勒索軟體鎖住的檔案,都會一起同步到雲端。
- 家庭暗號:和家人約一個只有自己人知道的確認問題,接到「我出事了、快匯錢」的電話就先問。
小公司與團隊
- 先列一份清單:哪些設備、公司網址(網域)和雲端帳號是網路上任何人都連得到的,各由誰負責。
- 全員改用防釣魚的登入(例如通行金鑰),從管理員開始:2026 年 7 月,一套由多個 AI agent(能自己規劃步驟、操作工具的 AI 程式)分工的攻擊工具打進台灣政府系統。數位發展部證實,它拿到的 85 個帳號裡有 84 個,是經由一個沒開多因素驗證的「單一登入」入口(一組帳密就能登入很多系統)進去的。
- 服務台重設密碼前要核實身分:Scattered Spider 這個集團的固定手法,是打給公司 IT 服務台,冒充員工要求重設密碼。英國零售商 Marks & Spencer 就因為這一招,線上購物停了約 46 天。Google 建議用視訊或當面核對證件,別拿生日或身分證末幾碼當驗證,因為攻擊者手上都有。
- 對外的設備,先修「已知被攻擊漏洞清單」(KEV)上的漏洞:防火牆(擋在網路門口的過濾設備)、VPN(讓員工從外面連回公司的通道)和讓 IT 遠端操作電腦的管理工具優先。Verizon 的報告裡,企業修補漏洞的時間中位數從 32 天拉長到 43 天,修好之前門都是開著的。
- 紀錄放在攻擊者刪不到的地方:登入紀錄(誰、何時、從哪裡登入)要另外存一份,放到攻擊者進了公司系統也碰不到的帳號或服務。《M-Trends 2026》統計,入侵者從進來到被發現的中位數是 14 天。我的看法是,紀錄只留一週的話,很多事件根本追不回去。
- 先寫好出事那天的分工和時限:誰決定斷網、誰對外說明、找哪家鑑識公司查清經過。依台灣《資通安全管理法》配套的通報辦法,政府機關和特定非公務機關(例如關鍵基礎設施業者、公營事業)要在得知資安事件後 1 小時內通報。不在範圍內的公司,也可以拿這 1 小時來演練。
- 定期清理第三方 App 的授權:你用公司帳號登入某個 App、按下「允許存取」,那個 App 就拿到一張權杖,之後不用密碼也能進來。2025 年 8 月,攻擊者偷走 Salesloft Drift 這個 App 手上的權杖,大量匯出各公司放在 Salesforce(企業管客戶資料的雲端系統)裡的資料。沒在用的授權就撤銷。
- 訓練是補充,不是主力:加州大學聖地牙哥分校的一項隨機對照試驗發現,年度資安訓練上得多近,和會不會點釣魚連結沒有相關。預算可以先放在防釣魚的登入、服務台核實和付款雙人確認(一筆錢要兩個人分別確認才匯得出去)。
工程師
下面幾條大多在防供應鏈攻擊:攻擊者不直接打你,而是去污染你會安裝的軟體,例如套件(別人寫好、裝來就能用的程式零件)。
- GitHub Actions 鎖到完整的 commit SHA:GitHub Actions 是自動測試、自動上線程式的工具,可以接上別人寫好的小元件。版本標籤像便利貼,可以被撕下來改貼到別的程式碼上;commit SHA 是那一版程式碼的指紋,換不掉。2025 年 3 月,就有一個元件的標籤被改貼到惡意程式碼上,用到它的專案超過 2 萬 3,000 個。
- 新版本先等幾天再裝:Google 和 Mandiant 2026 年 9 月的指引建議,這段冷卻期至少 7 天(npm 用
min-release-age、uv 用exclude-newer設定)。LiteLLM 是常被拿來轉接多個 AI 模型的套件,2026 年 3 月,它的惡意版本在 Python 的公開套件庫上只待了 2 小時 32 分,就被安裝了 11.9 萬次。設了 7 天冷卻期的人,就不會裝到這個版本。 - 不要放長期有效的權杖:權杖一直有效的話,一外洩,攻擊者就能長期冒用你發布新版本。改用「受信任發布」(trusted publishing),每次自動上傳時才臨時換一張很快過期的通行證。
- 寫程式的 AI 助手(coding agent)只給最小權限:它會自己改程式、跑指令。只給它這個任務需要的權限,也不要在存著正式上線系統帳密或金鑰的地方跑它。
- AI 推薦的套件先確認真的存在:資安學術會議 USENIX Security 2025 的一篇研究發現,寫程式的 AI 推薦的套件有 19.7% 根本不存在。攻擊者會搶先用這些名字上架惡意套件,照 AI 建議安裝的人,裝到的就是攻擊者的程式。
用 AI 的人
- 不要把密碼、登入用的各種字串、客戶個資貼進對話框:對話紀錄本身也會被偷,前面那個惡意擴充功能就是例子。
- 先看 AI agent 碰得到哪些帳號:替 agent 連上郵件、雲端硬碟、行事曆時,用不到的寫入權限(例如寄信、改檔案)就不要給。Microsoft 365 Copilot 出過一個漏洞:一封特製的信只要被它讀進去,資料就能被送出去,使用者什麼都不用點。微軟已經修掉了。
- 兩樣原則(Rule of Two):Meta 提出的規則。同一次任務裡,下面三樣最多給 AI 兩樣:讀來路不明的內容(例如陌生人的信)、碰敏感資料、對外做事或改東西。三樣湊齊時,有人只要在信裡藏一句寫給 AI 的指令,它就可能照做,把資料寄走。三樣都要,就得有人核准。
- 再好的防禦也只是降低機率:Anthropic 自己公布,讓 Claude Opus 4.5 替人操作瀏覽器時,面對會邊試邊調整手法、在每個測試情境各試 100 次的攻擊者,攻擊成功率是 1%。Anthropic 也說,這仍是不小的風險。
- 公司要有影子 AI 政策:影子 AI 指員工自己在用、IT 部門不知道的 AI 工具。我覺得與其全面禁止,不如提供一個核准過、留得下紀錄的工具,再寫清楚哪些資料不能放進去。
結語
走完整個資安領域,我最大的感想是:攻擊大多還是老招,只是快了很多。 2025 到 2026 年的大事件,多半還是從老地方進來:沒修補的網路邊界設備(例如防火牆)、被偷的帳號密碼、一通打給公司服務台的電話。
2026 年 7 月打進台灣政府系統的攻擊,用了好幾個分工合作的 AI agent(能自己一步步執行任務的 AI 程式)。但 85 個帳號裡有 84 個,是從同一個沒開多因素驗證的單一登入入口進來的。單一登入是一組帳號通行多個系統,多因素驗證是密碼外再用手機確認。
真正變的是速度。據多家媒體引述資安公司 CrowdStrike 2026 年的《全球威脅報告》,犯罪集團從入侵到開始往內部其他電腦擴散,平均只要 29 分鐘。所以我的看法是,修補設備、保護帳號這些基本功沒換,只是都得更快,能交給機器的就交給機器。
真正的門是「你是誰」:冒充得了某個人,就能走進公司系統,幫人重設密碼的 IT 服務台就是守門人之一。資安公司 Mandiant 的《M-Trends 2026》報告裡,語音釣魚(打電話冒充別人來騙)是第二大的入侵管道。另外,Google 的威脅情報團隊追蹤到一個駭客集團,直接打到員工的私人手機,用「要緊急註冊通行金鑰(用手機指紋或臉部辨識取代密碼的登入方式)」當藉口。
自己管系統的人,能重設密碼的只有自己,服務台就是自己。我覺得連看起來是「本人」發出的請求,也要能驗證,例如先掛掉,再回撥事先登記的號碼。
Salesloft Drift 是接在 Salesforce(很多公司管客戶資料的雲端系統)上的第三方工具。攻擊者偷走它的權杖,也就是公司按下「允許」後發給它的授權。據多家媒體報導,攻擊者因此不用密碼,就拿走 700 多個組織的資料。通行金鑰守住的是登入那一下,重設密碼、註冊新裝置、授權第三方 App 這些流程,才是現在的破口。
AI agent 也要登入、拿權限做事,等於多了一個員工帳號。我的看法是,每個 AI agent 都該有自己的帳號,權杖 10 分鐘就過期,權限只開工作需要的範圍。
AI 讓找漏洞變便宜,修補才是瓶頸。 AI 公司 Anthropic 自己公布,它讓合作夥伴找漏洞的 Glasswing 計畫,第一個月就找到超過 10,000 個高風險以上的漏洞。但依它 5 月公布的數字,通報給開源專案(程式碼公開、任何人都能用的軟體)的 530 個裡,只修好 75 個。
我覺得多裝幾個自動找漏洞的工具,只會得到一張更長、自己修不完的清單。比較有用的是讓清單變短,例如少用別人寫好、直接拿來裝的程式零件;不需要讓外人連的系統,就別放上網路。
畫完整張地圖,才看得出這個領域有多寬。 我原本想的資安,多半是技術問題:AI agent 能連到哪裡、能動哪些資料、有沒有留下紀錄。攤開二十二個領域,才發現有幾塊我幾乎沒想過:治理(誰做決定、多久檢視一次風險)、備份(攻擊者會先刪掉或鎖住備份,讓你沒得還原)、事件應變(出事後第一個小時誰做什麼),還有人,前面那通打給服務台的電話騙的就是人。這幾塊大多不靠寫程式解決,但同樣要寫成規則、定期演練。
關於資料來源
數字來自公開的年度報告、官方資料集,以及廠商和研究單位自己發表的文章。還在發展的事以 2026 年 10 月 3 日為準,台灣法規的現況以 9 月 18 日的資料為準,Glasswing 的修補數字是 Anthropic 5 月公布的。
各家報告的樣本不同:有的只算確定外洩的案子,有的只算發報告的公司自己處理過的入侵,有的來自問卷或它們產品偵測到的資料。所以數字常對不上,我也不拿兩份報告的百分比直接比。廠商公布的成果是同一家出題、打分和發布,請當成他們自己的說法。
我查資料的網路環境連不上部分官方網站和多數台灣媒體,所以改用其他網站保存的公開副本,再拿廠商和研究單位的報告交叉比對。Verizon、IBM、CrowdStrike 和歐盟網路安全局的年度報告全文沒讀到,相關數字依據多家媒體的一致報導。有些數字是我用公開原始資料自己數的,照廠商名稱或關鍵字去數難免漏算或誤算,所以寫成「至少」或「約」。
到 10 月 3 日為止,還不確定或還在變的事:
- 美國的資安事件通報規則:要求電力、醫院這類關鍵基礎設施業者出事後限時通報政府。據單一報導,最終版約 10 月 1 日送進白宮管理預算局審查,預計年底前公布,時限也可能再變。
- 台灣個資法的修正:全國法規資料庫的鏡像副本同步到 2026 年 9 月 18 日,修正條文仍顯示「未施行」,也就是還沒生效。個人資料保護委員會是否已正式成立,我還沒查到。
- AI 公司對自家資安能力的說法:OpenAI 和 Google 公布的資安計畫和模型,目前只有公司自己的說法和媒體報導,還沒有外部實測,詳見〈角色四 前沿實驗室把資安能力分級開放〉。Glasswing 的修補數字之後也一定會變。
- 產業規模的數字:台灣資安產業產值、資安人力缺口和全球資安市場規模,找不到能核對的原始來源,文中不寫。
參考資料
框架與標準
- NIST CSRC:NIST Revises SP 800-61(2025-04-03)
- NIST CSRC:NIST Releases Revision to SP 800-53 Controls(2025-08-27)
- NIST:NIST Offers 19 Ways to Build Zero Trust Architectures(2025-06)
- CIS:CIS Critical Security Controls v8.1
- MITRE ATT&CK:ATT&CK 各版發布紀錄,最新為 v19.2(2026-08-05)
- OWASP:OWASP Top 10:2025 官方 repo
- FIRST:通用漏洞評分系統 CVSS v4.0
年度威脅報告
- Verizon:2026 Data Breach Investigations Report(2026-05-19)
- Verizon:2026 年 DBIR 新聞稿(2026-05-19)
- Mandiant:M-Trends 2026(2026-03-23)
- CrowdStrike:2026 CrowdStrike Global Threat Report(2026-02-24)
- Security Boulevard:How Much Does a Data Breach Cost? IBM's 2026 Report Puts the US Average at $11.5 Million(2026-08)
- CyberScoop:IBM《資料外洩成本報告》2025 年版(2025-07)
- ComplexDiscovery:ENISA Threat Landscape 2026 Finds DDoS Leads Incident Counts While Ransomware Stays Most Impactful in the Short Term(2026-09)
- 微軟:Microsoft Digital Defense Report 2026(2026-10-01)
- 微軟:Microsoft Digital Defense Report 2025(2025-10)
- Sophos:The State of Ransomware 2026
- Chainalysis:2025 年勒索軟體付款,出自《2026 加密犯罪報告》
- Google GTIG:2025 Zero-Day Review(2026-03-05)
- Google GTIG:2024 Zero-Day Exploitation Analysis(2025-04-29)
事件與威脅情報
- Google GTIG:Updated Cyber Threat Actor Naming System(2026-07)
- Google GTIG:The Cost of a Call: From Voice Phishing to Data Extortion(2025-06-04)
- Google GTIG:Widespread Data Theft Targets Salesforce Instances via Salesloft Drift(2025-08)
- Google GTIG:UNC6671 Targets Financial Services and Enterprise Cloud Environments(2026-08-06)
- Google GTIG:ShinyHunters Renewed Mass Exploitation Campaign Targeting Oracle PeopleSoft(2026-09)
- 微軟:Disrupting Active Exploitation of On-Premises SharePoint Vulnerabilities(2025-07-22)
- TechCrunch:Instructure Strikes Deal with Hackers Who Breached It Twice(2026-05-12)
- 英國網路監測中心(CMC):Statement on the Jaguar Land Rover Cyber Incident(2025-10-22)
身分、網路、端點與雲端
- 微軟:Pushing Passkeys Forward: Microsoft's Latest Updates for Simpler, Safer Sign-ins(2025-05-01)
- 微軟:Inside Tycoon2FA: How a Leading AiTM Phishing Kit Operated at Scale(2026-03-04)
- Model Context Protocol:MCP 規格與授權擴充,現行 2026-07-28 版
- 微軟:Microsoft Entra Agent ID
- Palo Alto Networks:Palo Alto Networks Completes Acquisition of CyberArk to Secure the AI Era(2026-02-11)
- 微軟:Windows Resiliency Initiative
- Mandiant:UNC5537 Targets Snowflake Customer Instances for Data Theft and Extortion(2024)
- GitGuardian:The State of Secrets Sprawl 2026
- Kubernetes:ingress-nginx 專案說明與退役公告
- Google:完成收購 Wiz(2026-03-11)
- Apple:Private Cloud Compute 安全研究原始碼
密碼學與後量子
- CA/B 論壇:TLS 憑證 Baseline Requirements v2.3.0(2026-09-07)
- Let's Encrypt:網站與部落格原始檔
- OpenSSH:openssh-portable 原始碼與設定文件
- OpenSSL:OpenSSL 原始碼與 NEWS
- Apple:Get ahead with quantum-secure cryptography, WWDC25(2025-06)
- Google Cloud:Announcing Quantum-Safe Digital Signatures in Cloud KMS(2025-02-21)
- Apple:swift-homomorphic-encryption 同態加密函式庫
應用程式、供應鏈與弱點
- Google GTIG:Vulnerability Discovery and Exploitation Trends in the AI Era(2026-09-30)
- Datadog:State of DevSecOps 2026(2026-02)
- Google GTIG:Mitigation Guidance for Supply Chain Compromise
- 微軟:Mitigating the Axios npm Supply Chain Compromise(2026-04-01)
- SLSA:SLSA 規格 v1.2(2025-11-24)
- CycloneDX:CycloneDX 規格 1.7.2(2026-09-17)
- OpenSSF:惡意套件資料庫
- Linux 核心:核心原始碼樹,含 Rust 文件與 .rs 檔
- USENIX Security 2025(Spracklen 等):We Have a Package for You! A Comprehensive Analysis of Package Hallucinations by Code Generating LLMs(2025)
偵測、回應與攻擊性安全
- 微軟:Reimagining the SOC for the Agentic Era in Microsoft Defender(2026-09-23)
- SiliconANGLE:Cisco Completes $28B Acquisition of Splunk(2024-03-18)
- SigmaHQ:Sigma 偵測規則庫
- MITRE:CALDERA 自動化對手模擬平台
- HackerOne:HackerOne Report Finds 210% Spike in AI Vulnerability Reports Amid Rise of AI Autonomy(2025)
- SC World:Google Awards Over $17 Million to Security Researchers in 2025
- TechCrunch:Price of Zero-Day Exploits Rises as Companies Harden Products Against Hackers(2024-04-06)
OT、物聯網與人因
- Mandiant:Sandworm Disrupts Power in Ukraine Using a Novel Attack Against Operational Technology
- BleepingComputer:FrostyGoop Malware Attack Cut Off Heat in Ukraine During Winter(2024-07)
- BleepingComputer:Pro-Russian Hackers Blamed for Water Dam Sabotage in Norway
- Dark Reading:波蘭風電與太陽能設施遭破壞性攻擊
- 微軟:Volt Typhoon Targets US Critical Infrastructure with Living-off-the-Land Techniques(2023-05-24)
- 美國 CISA:CISA and Partners Release Advisory on PRC-sponsored Volt Typhoon Activity and Supplemental Living Off the Land Guidance(2024-02-07)
- 美國 FBI IC3:2025 Internet Crime Report
- Google GTIG:UNC3944 防禦強化建議(2025-05-06)
- 微軟:Protecting Customers from Octo Tempest Attacks Across Multiple Industries(2025-07-16)
- SCMP:UK Multinational Arup Confirmed as Victim of HK$200 Million Deepfake Scam(2024-05)
- AML Intelligence:AI Messaging Scam Costs Italy's Top Bank Intesa Millions, Sources Say(2026-09)
- 加州大學聖地牙哥分校:Understanding the Efficacy of Phishing Training in Practice(IEEE S&P 2025)
AI 用於攻擊與防守
- 微軟:Staying Ahead of Threat Actors in the Age of AI(2024-02-14)
- Google GTIG:Adversarial Misuse of Generative AI(2025-01-29)
- Anthropic:Detecting and Countering Misuse of AI: August 2025(2025-08-27)
- Google GTIG:GTIG AI Threat Tracker: Advances in Threat Actor Usage of AI Tools(2025-11-05)
- Anthropic:Disrupting the First Reported AI-Orchestrated Cyber Espionage Campaign(2025-11-13)
- Anthropic:對照 MITRE ATT&CK 的 AI 資安威脅分析(2026-06-03)
- Google GTIG:From Prompting to Autonomy: The Evolution of Adversarial AI(2026-09-08)
- Anthropic:2026 年 9 月威脅情報報告(2026-09-10)
- Anthropic:Incalmo,讓 LLM 執行多階段網路攻擊的工具組(2025-06)
- Anthropic:ExploitBench 與 ExploitGym 評測(2026-05-22)
- Anthropic:GLM-5.3 and the Spread of Advanced Cyber Capabilities(2026-09-29)
- 微軟:Microsoft Unveils Microsoft Security Copilot Agents and New Protections for AI(2025-03-24)
- 微軟:Learn What Generative AI Can Do for Your Security Operations Center (SOC)(2025-11-04)
- 微軟研究院:Project Ire Autonomously Identifies Malware at Scale(2025-08-05)
- Google Cloud:The Dawn of Agentic AI in Security Operations at RSAC 2025(2025-04-28)
- Mandiant:Staying Ahead of Adversarial AI Through Agentic Source Code Review(2026-08-18)
- Google Cloud:Getting Started with the Mantis Harness to Find and Fix Bugs(2026-09-02)
- Anthropic:Building AI for Cyber Defenders(2025-10-03)
- The Record:Google 的 Big Sleep 搶先找到即將被利用的 SQLite 漏洞(2025-07)
- DARPA:AI Cyber Challenge Marks Pivotal Inflection Point for Cyber Defense(2025-08)
- Dark Reading:AI-Based Pen Tester Becomes Top Bug Hunter on HackerOne(2025-06)
- Anthropic:Claude 在 2025 年資安競賽的成績
- Anthropic:Claude Code Security(2026-02-20)
- Anthropic:與 Mozilla 合作找出 Firefox 漏洞(2026-03-06)
- Anthropic:Project Glasswing(2026-04-07)
- Anthropic:Claude Mythos Preview 技術報告(2026-04-07)
- Anthropic:Project Glasswing initial update(2026-05-22)
- Anthropic:Expanding Project Glasswing(2026-06-02)
- Anthropic:Fable 與 Mythos 的存取調整(2026-06)
- Anthropic:Claude Fable 5.1 與 Mythos 5.1(2026-09-01)
- CNBC:OpenAI 擴大 Daybreak 資安計畫(2026-08-10)
- SecurityWeek:Google Launches Gemini 4 Argon with Guardrail-Free Access for Vetted Defenders(2026-09-30)
AI 系統安全
- NIST:AI 100-2 E2025, Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations(2025-03-24)
- MITRE ATLAS:atlas-data 變更紀錄,v2026.09(2026-09-14)
- OWASP GenAI Security Project:OWASP GenAI LLM Top 10 2026(2026-08-04)
- Anthropic:A Small Number of Samples Can Poison LLMs of Any Size(2025-10-09)
- CVE:EchoLeak 的 CVE-2025-32711 紀錄(2025-06-11)
- Noma Security:ForcedLeak: Agent Risks Exposed in Salesforce Agentforce(2025-09-25)
- Invariant Labs:MCP 工具投毒、遮蔽與抽地毯實驗(2025-04)
- Anthropic:Detecting and Preventing Distillation Attacks(2026-02-23)
- arXiv(Nasr、Carlini 等):The Attacker Moves Second: Stronger Adaptive Attacks Bypass Defenses against LLM Jailbreaks and Prompt Injections(2025-10-10)
- Anthropic:Constitutional Classifiers: Defending against Universal Jailbreaks(2025-02-03)
- Anthropic:瀏覽器 agent 的提示注入防禦(2025-11-24)
- Google Research:CaMeL 原始碼,從設計上擋下提示注入(2025-03)
- Meta:Agents Rule of Two: A Practical Approach to AI Agent Security(2025-10-31)
- 美國 NSA:Model Context Protocol (MCP): Security Design Considerations for AI-Driven Automation(2026-05-20)
- Anthropic:Responsible Scaling Policy v3.4(2026-07-08)
- OpenAI:GPT-5.6 System Card(2026-07-09)
- Google DeepMind:Frontier Safety Framework v3.1(2026-04-17)
法規與政策
- 歐盟 AI 法:Article 15: Accuracy, Robustness and Cybersecurity
- 美國 FCC:Cyber Trust Mark 改由 ioXt 聯盟擔任主管理者,DOC-420764A1(2026-04-13)
- BSI:BSI Encourages Manufacturers of Internet-Connected Devices to Consider Cybersecurity Testing Activities as Radio Equipment Directive (RED) Delegated Act Deadline Approaches(2025-02)
- 美國聯邦公報:Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions(2025-06-27)
- Carscoops:EU Introduces New Cybersecurity Rules as EVs Are Deemed 'Spying Machines on Four Wheels'(2024-04)
台灣