BTCC / BTCC Square / ltnTW /
AI真能取代資安人員?專家點出3大罩門

AI真能取代資安人員?專家點出3大罩門

ltnTW
Author:
ltnTW
發佈時間:
2026-08-27 19:55:14
0

資安專家指出,現階段AI能理解程式寫了什麼,卻很難真正理解為什麼要這樣設計,成為與資深資安人員最大的關鍵差距。(路透)資安專家指出,現階段AI能理解程式寫了什麼,卻很難真正理解為什麼要這樣設計,成為與資深資安人員最大的關鍵差距。(路透)

〔記者邱巧貞/台北報導〕生成式AI快速進入資安領域,不僅能協助撰寫程式、分析原始碼、掃描漏洞,也讓外界開始討論「AI是否會取代資安專家」?資安業者指出,現階段AI雖然能大幅提升資安檢測效率,但在複雜情境判斷、商業邏輯分析及新型漏洞研究等面向,仍難以取代經驗豐富的紅隊與白帽駭客。

DEVCORE執行長翁浩正分析,AI目前用於安全檢測主要有三項限制。第一,是對實際使用情境的理解能力仍不足。當企業將大量自行開發的程式碼交由AI分析時,AI容易因資訊量龐大、上下文過於複雜而失去前後關聯,即使大型語言模型可一次處理大量內容,在面對複雜的系統架構時,仍可能無法完整掌握各模組之間的互動方式。

一旦缺乏完整脈絡,AI便可能將正常設計誤判為漏洞,也可能忽略真正具有風險的程式流程,導致漏報與誤報。對企業而言,誤報帶來的不只是準確率問題,若AI誤判漏洞存在,企業仍須投入工程師、資安人員及測試環境逐一確認,反而增加額外的人力與時間成本。

第二項限制,在於AI過度依賴程式碼註解。AI分析原始碼時,不僅閱讀程式本身,也會參考開發者留下的文字說明。若註解寫著「這不是漏洞」、「這是刻意設計」或「此處已完成安全處理」,AI可能直接將其視為可信資訊。

然而,註解未必正確,也可能早已過時。部分開發者修改程式後,未同步更新註解;在安全測試情境下,更可能刻意加入誤導文字。即使實際程式仍存在安全風險,AI仍可能因過度相信註解而做出錯誤判斷。相較之下,人類資安專家會重新驗證程式實際執行結果,而非完全依賴開發者留下的說明。

第三項限制,則是AI難以理解系統真正的設計目的與商業邏輯。資安專家指出,AI可以追蹤程式從A執行到B,再由B進入C的流程,卻未必理解開發者為何採用這樣的設計,也無法判斷整體流程是否符合企業實際營運規則。

以付款或會員系統為例,個別程式碼可能都能正常執行,但不同功能串接後,卻可能出現權限繞過、重複領取優惠、越權查詢或錯誤退款等問題。這類漏洞並非單一程式語法錯誤,而是整體商業邏輯存在缺口。

翁浩正指出,AI能理解「程式寫了什麼」,卻很難真正理解「為什麼要這樣設計」,這也是現階段AI與資深資安人員最大的關鍵差距之一。

儘管AI仍無法取代資安專家,但已成為紅隊的重要輔助工具,未來AI可負責大規模、自動化的偵察工作,包括蒐集公開資訊、盤點企業暴露在網路上的攻擊面、比對已知漏洞、分析原始碼及整理測試結果,降低大量重複性作業負擔,甚至完成初步測試報告。

不過,真正關鍵的攻擊策略仍需仰賴人類判斷。紅隊演練的重點不只是成功入侵,更重要的是判斷應鎖定哪一台主機、從哪個入口開始、何時進行掃描,以及何時降低活動以避免遭到防守方察覺。此外,哪些系統適合大量測試、哪些攻擊必須保持隱蔽,都涉及經驗、判斷與整體攻擊目的,並非自動化工具可以獨立完成。

資安專家認為,AI高度依賴既有知識與已知攻擊模式,但人類研究人員仍具備提出全新攻擊思路、發掘未知漏洞的能力,未來AI更適合扮演資安團隊的助手,負責大量重複性工作,讓資安專家將更多時間投入策略規劃、創新攻擊研究及高價值分析,而非完全取代人類。

本站轉載文章皆來自公開網絡,部分由AI整理,僅為傳遞產業訊息,不代表BTCC立場。原創權益歸原作者所有。如發現版權問題,請透過[email protected]聯絡我們,我們將依法處理。 BTCC不對資訊準確性、時效性及完整性作任何保證,不承擔因依賴資訊而產生的任何責任。內容僅供參考,不構成投資、法律或商業建議。