包括OpenAI、Anthropic、微軟、Google、亞馬遜在內,超過百家科技、資安、銀行、保險業者共同發表公開信,呼籲全球即刻加強網路防禦,展開社會總動員,聯手擊退由AI驅動的網路攻擊。這封於27日發表的公開信明確警告,AI驅動的網路威脅將在「數個月內」變得更加普遍,而防禦方所剩的準備時間,真的不多了。
公開信點名醫院、供水處理廠及承載網路流量的基礎設施,屬於高風險資產,極可能成為下一波攻擊的鎖定目標。說白話一點,AI攻擊不再是科幻電影的情節,它已經在路上了,而且跑得比我們大多數人的防禦策略還快。
為什麼「維持現狀」等於坐以待斃?
公開信中有個關鍵論點,值得停下來想一想:維持現狀的資安作為,已經無以為繼。那些長年存在的漏洞、過度浮濫的權限、薄弱的身分驗證機制——說真的,這些問題就算沒有AI助力,駭客照樣能拿來構成危害。但當攻擊方開始用AI大規模掃描、自動化滲透的時候,這些老問題就會從「潛在風險」變成「定時炸彈」。
信中提到一個現實的痛點:具備網路防禦能力的AI模型,可以把專業技能交到那些沒有資安人才、也負擔不起相關資源的團隊手上。尤其是過去常被忽略的關鍵基礎設施,其安全團隊需要的不是口號,而是大量的工具和資源。這不只是技術問題,更是資源分配的正義問題。
換句話說,AI防禦工具的民主化,可能是縮小資安落差的最大機會。但前提是——這些工具要真的送到需要的人手上,而不是只留在實驗室或大企業的機房裡。
企業該做什麼?三件事不能再等
公開信提出了幾個具體訴求,我把它們整理成三個立刻可以行動的方向:
- 把網路防禦拉到管理層的優先順位——不是技術部門的事,是經營階層的事。修復高風險弱點,不能再排隊等下一季預算。
- 提高對AI生成程式碼的檢驗標準——AI寫的程式碼可能很漂亮,但也可能藏著人類不容易發現的邏輯漏洞。程式碼審查的標準,必須跟著AI時代一起升級。
- 科技公司與資安廠商要主動把防禦工具送到關鍵基礎設施業者手中——並分享威脅情資和應對劇本。資安不是零和遊戲,情報共享才能讓整體防禦水位上升。
這些訴求聽起來很基本,對吧?但有趣的是,最基礎的事情往往最容易被忽略。很多組織連修補已知漏洞的「基本功」都做不紮實,卻急著想買最新的AI防禦產品——這種心態,就像家門沒鎖卻急著裝監視器。
【編輯觀點】從產業面來看,這次公開信最值得注意的,不是AI攻擊有多可怕,而是連OpenAI、Google這些AI領域的領頭羊都跳出來呼籲「我們需要集體防禦」。這透露了一個訊號:AI攻擊的擴散速度,可能連它們的技術優勢都追不上。對臺灣來說,這個警告尤其切身——我們是全球半導體和科技供應鏈的核心,同時面對來自對岸日益升溫的網路威脅。如果連美國的關鍵基礎設施都擔心撐不住,臺灣的水廠、電廠、醫院、交通系統,真的做好準備了嗎?我認為,政府應該儘快啟動跨部會的AI資安演練,不只是寫寫報告,而是實際模擬AI輔助的大規模攻擊情境。
政府的角色:白宮沒說出口的緊張
參與連署的絕大多數是美國公司,公開信也點名政府是關鍵角色。雖然白宮和網路安全暨基礎設施安全局(CISA)尚未對這封信發表官方評論,但相關部門早已意識到攻擊方正運用AI強化威脅能力,並且在政策和實際措施上多有著墨。
這封信的真正意圖,與其說是「警告政府」,不如說是「催促政府」——催促政策跟上技術的腳步。畢竟,AI攻擊沒有國界,但防禦體系的決策權,還是在各國政府手上。
對臺灣而言,情況更為複雜。我們已是全球科技產業的核心,AI浪潮更讓臺灣的價值被全世界看見;但與此同時,來自中國的威脅日益加劇,臺灣受到的攻擊數量持續上升,涵蓋各種攻擊類型。從分散式阻斷服務攻擊、勒索軟體到供應鏈滲透,幾乎沒有一種攻擊類型是臺灣沒遇過的。
展望與影響:集體防禦不是選項,是唯一出路
公開信最後點出一個核心精神:沒有任何一方能獨力消化AI驅動的網路威脅。這正是他們呼籲集體因應行動的原因。從產業視角來看,接下來幾個月我們會看到幾個趨勢:
第一,資安保險的核保標準將大幅緊縮。保險公司已經在連署名單裡了,它們比誰都清楚AI攻擊帶來的理賠風險。第二,供應鏈資安要求將從「建議」變成「強制」。大企業會開始要求上下游廠商具備一定的AI防禦能力,否則就換供應商。第三,政府會加速制定AI資安相關法規,特別是在關鍵基礎設施的防護標準上。
說到底,AI攻擊的爆發不是「會不會」的問題,而是「什麼時候」的問題。臺灣已經在風口浪尖上,與其等攻擊來了才應變,不如現在就開始檢視:我們的醫院、水廠、電網、交通系統,防禦夠不夠?我們的企業,有沒有把資安當成競爭力,而不是成本?
行動呼籲:如果你在企業或政府部門負責資安相關工作,現在就做三件事——第一,檢視你們系統中最舊的那三個漏洞,把它們修掉;第二,確認你們的關鍵基礎設施是否具備基本的AI威脅偵測能力;第三,主動跟同業或產業協會交換威脅情報。不要等攻擊來了才後悔沒早點行動。
本文改寫整理自公開新聞來源,原始報導由科技新報發布。
常見問題 FAQ
AI驅動的網路攻擊跟傳統攻擊有什麼不同?
最大差別在於速度和規模。AI可以自動化掃描漏洞、擬定攻擊策略、甚至即時調整攻擊手法,傳統的「手動」攻擊可能需要數天或數週,AI攻擊可能在幾小時內就完成滲透。
臺灣哪些產業最容易受到AI網路攻擊?
公開信點名醫院、供水處理廠和承載網路的基礎設施屬於高風險資產。以臺灣來說,半導體製造、金融業、電力和交通系統也是高風險目標,因為這些產業一旦癱瘓,對社會運作的衝擊最大。
一般企業如果沒有資安團隊,該怎麼因應AI攻擊?
公開信建議可以導入具備網路防禦能力的AI模型,這類工具能降低專業門檻。另外,優先修補已知漏洞、實行多因素身分驗證、限制使用者權限,這些基本功做好,就能擋掉大部分攻擊——即使AI來了也一樣。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。