在 HITCON 2026 期間寫下的兩則貼文裡,我關心的是一個資源問題:當 AI 開始進入資安工作,防禦者取得工具、測試與反覆嘗試的成本,會不會反而成為新的門檻?
這裡整理的是當時引發的個人思考,沒有對特定講者的成果或特定供應商的政策作查核結論。
工具可用,和團隊用得起
如果一個工具需要資格申請、特殊使用條件,或者大量推論預算,小型維運團隊能否真正使用,就是值得問的問題。展示中一次成功的結果,和日常要持續投入的成本,也可能有很大距離。
防禦者不只要讓工具找出問題,還要確認誤報、理解影響、安排修補,並避免測試干擾服務。這些成本不能只用模型單次回應的速度衡量。
我想從展示中知道哪些事
看到 AI 輔助的安全研究時,我會想了解:哪些步驟由人完成,哪些由模型完成?嘗試了幾次?需要多少工具權限和環境準備?失敗的路徑是否也計入成本?
這些問題有助於判斷方法能否重現。單靠展示看不到分工細節時,也不能反過來斷言成果是人工冒充,或推論講者一定用了某種未公開的方法。
對我來說,清楚交代人的判斷與介入,本身就會增加案例的參考價值。維運團隊需要知道要準備什麼能力,才能把同一個方法帶回自己的環境。
防禦的效果,要回到實際工作
我會用幾個問題評估:它是否縮短確認問題的時間?是否讓原本漏掉的風險更早被發現?使用者能否理解證據?發現後是否真的有資源修復?
AI 可能協助其中一些步驟,也可能增加新的審查負擔。對小團隊尤其如此:工具費用、人的時間和服務風險,都出自有限的預算。
我希望未來的討論能更常包含這些條件。讓防禦者能取得、理解並負擔工具,才有機會把技術進展變成持續的防護能力。