重點整理
- Google Gemini 3.5 Flash Cyber 是史上首個由雲端服務商公開發表、專門用來發現程式碼漏洞的 AI 模型,僅透過 CodeMender 提供給政府與信任夥伴
- OpenAI 的 Aardvark、Anthropic 的 Claude Mythos 也在做同樣的事,三大 AI 公司已悄悄開啟資安 AI 軍備競賽
- 真正的問題不是 AI 會否取代資安工程師,而是資安角色的工作內容將重新定位——從執行層次轉向判斷與決策層次
Google 為什麼要推出 Gemini Flash Cyber?
Google 在 7 月 22 日凌晨一次發表了三款新的 Gemini 模型,其中最具戰略意義的就是 Gemini 3.5 Flash Cyber——這是史上第一個由大型雲端服務商正式公開發表、專門設計來找程式碼漏洞的 AI 模型。不對外販售,只透過名為 CodeMender 的自動漏洞修補代理程式,提供給政府機構與信任夥伴使用。
這個決策背後的邏輯很清楚:隨著全球網路攻擊日益複雜,傳統的人工資安檢查已經趕不上威脅的速度。Google 擁有全球最龐大的程式碼庫和資安事件數據,將這些資產轉化為專用 AI,不但能強化自身服務安全,也能建立資安 AI 領域的市場領導地位。
Flash Cyber 實際的威力有多大?
根據 Google 自己揭露的案例,Flash Cyber 在內部滲透測試中的表現令人驚豔。一個內部資安團隊派 Flash Cyber 去掃描自家正式服務的 API,結果只花了 兩小時,就找到一個高危漏洞,還自動產出了完整的攻擊示範代碼。
這組數據背後意義重大:傳統人工資安檢查往往需要數天甚至數週才能完成同樣的工作,而 AI 不只速度快,還能 24/7 持續運作,不會因疲勞而遺漏。更重要的是,它處理的是數據而非直覺——每個發現都有明確的邏輯鏈,可追溯可驗證。
只有 Google 在做資安 AI 嗎?
不只 Google。這不是一家公司的獨家創新,而是全球頂尖 AI 公司都認定的關鍵戰場。OpenAI 有 Aardvark,Anthropic 有 Claude Mythos——三家全世界最有能力做前沿 AI 的公司,都在同一件事上投入資源。
更值得注意的是,這三家都刻意不完全對外開放。這不是技術不成熟,而是戰略選擇——資安 AI 涉及國家安全與關鍵基礎設施,開放程度必須受控。換句話說,一場 資安 AI 的軍備競賽已經在悄悄進行數個月,大多數人還沒意識到。
AI 找漏洞和人類資安工程師有什麼本質差異?
想像兩種稽核員:一種是人類稽核師,憑經驗和直覺掃過代碼,靠記憶中的常見漏洞模式來判斷;另一種是 AI,機械化地檢視每一行,對照數百萬個已知漏洞特徵和攻擊模式進行匹配。
人類的優勢是語境理解與創意思考——能理解「為什麼」某段代碼存在,判斷風險的實際業務影響。AI 的優勢是無限的耐心、零遺漏的記憶,以及發現人類遺漏的邊角案例。兩者不是競爭關係,而是互補。真正的問題從不是「AI 會不會取代資安工程師」,而是 資安工程師的工作內容會怎麼變。
資安工程師接下來的職業轉變會是什麼?
未來的資安職業地景會重新分層。SOC 分析師(安全運營中心)的基層重複工作會大量被 AI 接管,他們的價值會上移到「判斷告警的真偽」與「決策應對方向」。紅隊(模擬攻擊者的測試團隊)會從「發現漏洞」轉向「設計更狡詐的攻擊鏈」——人類創意的部分。稽核師會從執行檢查轉向驗證 AI 的檢查結果,以及理解業務風險承受度。
總之,價值從「執行層」移向「判斷層」與「決策層」。有能力用 AI 工具、理解 AI 輸出、做出風險決策的資安人才,會變得更值錢;純粹靠手工檢查的角色,會逐漸被壓縮。
為什麼要關心 AI 資安軍備競賽?
這段話適用於所有人:你每天用的每一個 AI 助理,都是攻擊者的新戰場。當 ChatGPT、Gemini、Claude 這些模型變得更廣泛可用,攻擊者也在同時學會如何利用它們進行社交工程、提示詞注入、數據竊取。AI 公司的資安競賽,本質上是在為全球數十億用戶的安全做防線。
而從職場角度,無論你在哪個產業,理解「AI 會怎樣改變你的工作」已經不是選項,而是必修課。這集 Podcast 所討論的資安 AI 趨勢,只是更大浪潮的一個切面——技術快速迭代時代,不跟進就會被淘汰。
常見問題
Google Gemini Flash Cyber 是什麼?
Gemini Flash Cyber 是 Google 於 2024 年 7 月推出的專用 AI 模型,專門設計用來發現程式碼中的安全漏洞,僅透過 CodeMender 工具提供給政府與信任夥伴使用,不對外販售。
AI 會取代資安工程師嗎?
不會完全取代,但會改變工作內容。AI 會接管重複性的漏洞發現工作,資安人才的價值會上移到「判斷、決策、風險評估」的層面,核心競爭力從「會不會找漏洞」轉向「會不會用 AI 找漏洞、怎樣判斷結果」。
為什麼 Google、OpenAI、Anthropic 都不完全開放資安 AI?
資安 AI 涉及國家安全與關鍵基礎設施保護,若完全開放恐被攻擊者濫用。受控開放給政府與信任夥伴,既能發揮防禦效果,又能避免成為攻擊工具。
📚 同主題的其他單集 / 文章,延伸聽下去:
🎙 這篇文章延伸自 Podcast《操作一下》。想用聽的,完整一集在這裡:
