AI 時代的到來,不只加速企業轉型,也讓駭客大幅提升攻擊火力。近日,TechOrange 科技報橘與經濟部產發署智慧電子產業計畫推動辦公室共同舉辦「半導體供應鏈競爭力論壇」,特別邀請 DEVCORE 共同創辦人暨執行長翁浩正,深入解析「駭客眼中 AI 帶來的威脅:透過主動式攻擊強韌企業安全」。
DEVCORE 自 2012 年創立以來,便專注於「主動式攻擊」,也就是紅隊演練與資安研究,並曾多次協助微軟、Google、蘋果等國際大廠發現並修補漏洞。翁浩正表示,面對 AI 帶來的全新攻防經濟學,決策者必須捨棄舊有的「漏洞清零」思維,轉向以「風險控管」與「攻擊路徑可視化」為核心,才能在 AI 時代建立強韌且可被驗證的防線。
攻擊成本驟降、漏洞數量暴增,AI 正在改寫攻防經濟學
隨著 AI 大幅降低編寫惡意程式與發動攻擊的技術門檻,並進一步縮短漏洞從被發現到遭利用的時間差,整體資安環境也產生根本性的改變。「應該是在改變我們所謂的攻擊經濟學,以前對駭客來說,攻擊的時候一定是有利可圖他才能做,因為以前成本高,但現在成本變得很低,」翁浩正說。
數據顯示,現在駭客從找到進入點到完成「橫向移動」,僅需 29 分鐘。DEVCORE 實戰數據顯示,從外部潛入企業內網平均需 3.7 天,而取得 AD 伺服器等核心系統的控制權,平均只需 9.18 天。扣除駭客前期的準備,企業面臨攻擊時,實際上只有 5.5 天能進行調查、防禦與阻斷。
與此同時,漏洞通報量正持續暴增。翁浩正舉例,2024 年 CVE(漏洞編號)數量約 4 萬個,2025 年增至 4.8 萬個,到了 2026 年,僅前 7 個月就已達 3.5 萬個,預估全年將突破 7 萬個。這樣的通報量早已超過資安團隊的人力負荷。
漏洞不等於風險,企業防禦的關鍵第一步是盤點核心資產
面對這些挑戰,如果持續要求資安團隊「把漏洞全部修完」,在 AI 時代已是不可能的任務。為了破除這項迷思,翁浩正強調:「漏洞和風險其實是兩件事。」企業必須把防禦指標從傳統的 CVSS,轉為參考 EPSS 這類衡量漏洞遭利用機率的指標。他建議,企業可以先篩出遭利用機率在 10% 以上的漏洞,或參考 CISA KEV 等風險指標,優先處理真正致命的高風險威脅。
翁浩正提醒,防禦 AI 時代駭客的關鍵第一步,是盤點企業核心資產,例如電商的個資、銀行的系統等。只要能將駭客可能接觸核心資產的「攻擊路徑」可視化,並在路徑上的任何一個節點成功阻斷,攻擊就會宣告失敗。
紅隊演練如何協助企業打造「可被驗證」的防線?
然而,許多企業在抵禦駭客的過程中,內部最大的困境在於,儘管部署了各式資安設備,也組建了資安團隊,卻始終不知道面對真實攻擊時,現有防禦是否有效。因此,翁浩正強調,紅隊演練的價值,正是透過無所不用其極的真實模擬攻擊,協助企業從外部一路打進內部核心,藉此實際驗證防禦設備與團隊的反應能力。
翁浩正也提醒,紅隊演練的重點不在於找出單一漏洞,而是全面檢驗企業能否完成偵測、阻斷、復原與驗證修補成效的完整應變循環。這需要廠務、公關、法務等跨部門共同參與,才能發揮最大成效。
產品安全正成為科技供應鏈的資安新門檻
除了企業內部,外部的商業風險同樣不容忽視。翁浩正分享,Google 報告指出,48% 的零時差漏洞鎖定企業所開發的產品。這也代表企業不僅要防禦內部網路;當企業身為供應商時,交付給客戶的產品本身是否安全,也至關重要。因此,企業必須將安全融入軟體開發生命週期(SDLC),讓資安測試與各項研究結果確實回饋至產品開發流程,進而從源頭降低風險。
在 AI 攻防全面加速的時代,企業真正需要的,不是把所有漏洞修完,而是知道哪些風險最致命、哪些攻擊路徑最可能被利用,以及現有防線能否在關鍵時刻發揮作用。從核心資產盤點、攻擊路徑可視化、紅隊演練,到將安全納入產品開發生命週期,對半導體與科技供應鏈而言,這不只是降低損失,更是守護客戶信任、供應鏈資格與國際競爭力的必要條件。
【推薦閱讀】
◆ 從原始碼到部署都可能失守:奧義智慧資安研究處長陳仲寬拆解 4 大供應鏈威脅、3 階段防禦策略
(圖片來源:科技報橘)



