📚 閱讀

EP102|駭客精神是什麼?從讀書會到HITCON的資安社群故事

EP102|駭客精神是什麼?從讀書會到HITCON的資安社群故事

駭客精神不是破壞,而是對未知的好奇與對規則的懷疑。HITCON從小型讀書會發展成千人國際年會,今年聚焦AI Agent時代的資安防護挑戰。了解為什麼當AI開始執行動作,資安邊界必須重新定義。

重點整理

  • 駭客精神的核心:對未知保持好奇、對既有規則保持懷疑,並親手驗證——就像在遊戲中尋找隱藏的漏洞
  • AI發展的三階段(辨識→生成→執行)進入第三階段後,資安防護範圍從「模型與訓練資料」擴展到「Agent可觸及的一切」
  • 進入資安圈的實戰建議:從當志工開始,在HITCON這類社群中邊做邊學

什麼是駭客精神?為什麼名字選「Hacks in Taiwan」而不是「Hackers」?

駭客精神不是破壞系統或竊取資料,而是對未知保持好奇、對既有規則保持懷疑、並親手驗證的態度。HITCON的總召Kyo用《薩爾達傳說》的比喻來解釋:駭客就像在遊戲中不斷觀察、分析、驗證,去找隱藏在系統裡的bug——這種好奇心和求知欲才是駭客精神的本質。「Hacks in Taiwan」這個命名方式,強調的是具體的「行動」與「實踐」,而不是身分標籤;它代表的是一種做事的方法論——透過實驗、破解、重組來理解世界的運作方式。

HITCON如何從讀書會發展成千人國際年會?

HITCON始於小型的資安社群讀書會,透過持續聚焦於「實際的安全挑戰」,逐漸吸引更多從業者、研究者和企業參與,最終演變成台灣最重要的資安交流平台。這個成長過程反映了台灣資安社群的活躍度,以及業界對於開放知識共享、實踐導向交流的需求。從讀書會到國際年會,HITCON的核心沒有改變——始終都是把「對未知的好奇」和「實驗精神」放在首位。

AI Agent時代的資安挑戰是什麼?為什麼資安防護邊界要重新定義?

Kyo將AI發展分為三個階段:辨識(識別資訊)、生成(產出內容)、執行(採取行動)。當AI Agent進入「執行階段」,它可以自主操作企業系統、調用API、存取資料庫時,資安防護的邊界就不再只是「保護模型和訓練資料」,而是擴展到「Agent可以觸及的一切」。

這裡有一個特別難的挑戰:當AI Agent被賦予廣泛的企業權限後,它的所有行為在日誌上看起來都是合法的——因為它在執行被授權的操作。用既有的防禦機制根本無法察覺異常,因為異常本身看起來就像正常的業務流程。這意味著企業需要開發全新的檢測和防禦策略,才能在AI自主行動的時代保護自己。

AI自主挖漏洞對產業是好是壞?

AI自動化漏洞發現是一把雙刃劍。從防守角度看,AI能更快速地找出系統弱點,幫助企業提前修補;但從攻擊角度看,同樣的能力也讓不懷好意的行為者能大規模自動化地尋找和利用漏洞。這個問題沒有簡單的答案,需要整個產業共同思考如何在「開放知識共享」和「責任披露」之間取得平衡。

今年HITCON年會的核心議題是什麼?

2026年HITCON年會的主題是「WHEN AI ACTS: HACKING THE AGE OF AGENTIC SYSTEMS」(當AI開始行動:駭進自主Agent系統的時代),直指AI進入執行階段後的資安挑戰。年會特別規劃了「藍隊日」(防守方)和「紅隊日」(攻擊方)的活動安排,邀請Google Project Zero的James擔任Keynote講者,帶來國際視角的安全研究成果。

想進入資安圈,應該從何開始?

Kyo與Kuro不約而同給出同一個建議:去當志工。在HITCON、資安研討會或相關社群擔任志工,不僅能接觸業界最新的議題和人脈,更重要的是能在實際參與中邊做邊學。工程師和PM都可以從這個角度切入——透過實踐去理解資安的複雜性,遠比只讀文檔更有效。

影子AI與資料外洩有什麼關係?

影子AI是指企業員工未經正式授權而使用的AI工具(如ChatGPT、Claude等),這些工具往往不受企業IT控制。當員工使用影子AI處理敏感業務資料時,就產生了資料外洩的風險——機密資訊可能被上傳到第三方的AI模型訓練中,企業本身完全無法追蹤。這是AI時代企業治理面臨的新型風險。

模型與算力為什麼會成為戰略物資?對台灣有什麼啟示?

大型AI模型的訓練需要龐大的計算資源,掌握這些資源的國家和企業就掌握了AI發展的話語權。算力與模型本身成為戰略物資,就像過去的能源與晶片一樣。對台灣而言,這提醒我們除了在資安防禦上持續投入,也要思考如何在AI時代保持技術自主性,以及如何透過社群力量(如HITCON)來匯聚本地的資安與AI人才。

常見問題

駭客(Hacker)和資安專家有什麼不同?

駭客強調的是一種「好奇心驅動、實驗至上」的思維方式——對系統規則保持懷疑並親手驗證;資安專家則是在這種精神基礎上,把知識系統化、職業化,為組織建立防禦體系。許多優秀的資安專家本身都具備駭客精神。

AI Agent進入企業系統後最大的安全風險是什麼?

最大的風險是「看起來完全合法的異常行為」——AI Agent用被授權的操作去執行惡意指令時,傳統的日誌監控和異常檢測都無法察覺,因為所有行為在紙面上都符合授權範圍。

如何避免影子AI造成的資料外洩?

企業應該:(1)建立明確的AI使用政策,(2)提供員工受控、安全的AI工具選項,(3)對敏感資料的AI處理設置額外的審查機制。從根本上,這是一個「教育+治理」並行的問題。


📚 同主題的其他單集 / 文章,延伸聽下去:

🎙 這篇文章延伸自 Podcast《操作一下》。想用聽的,完整一集在這裡:

🎙 喜歡這篇?訂閱電子報
新單集延伸文章上線就寄給你。不發廣告、不賣課,隨時退訂。
← 在操作一下看完整體驗 →