AI 攻擊加快演進,OpenAI 總裁籲企業立即採取十點措施
OpenAI 共同創辦人暨總裁布洛克曼(Greg Brockman)再度對企業資安發出警訊,在 OpenAI 與 Hugging Face 這起堪稱「網路安全分水嶺時刻」的攻擊事件發生後,各家企業必須立即採取行動,確保自身系統能抵禦由 AI 驅動的攻擊。
布洛克曼在個人部落格發文指出,AI 工具很快就能像 OpenAI 模型在 Hugging Face 事件展現的樣態,找出系統漏洞。然而,AI 也能很快修補這些程式缺陷,降低遭入侵的風險。
OpenAI 7 月曾揭露,旗下 GPT-5.6 Sol 以及「一款功能更強大的預先發布版本」,在沙盒測試環境中發現漏洞,它們得以取得網際網路使用權限,並鎖定 Hugging Face 平台作為攻擊目標。事後 OpenAI 雖與 Hugging Face 合作調查事件,同時引發 AI 是否會失控發起網路攻擊,以及政府監管該如何介入、法律責任如何釐清等諸多擔憂。
這類案例顯示,攻擊方藉由 AI 未來更容易利用系統弱點,而防禦方必須同樣借助 AI,才能更快找出問題並完成修補。布洛克曼強調,AI 不只是放大攻擊能力,也能協助企業更有效率地盤點風險、修復漏洞。
布洛克曼文中列出企業應採取的 10 項措施,其中結合了 OpenAI 產品和服務,甚至強調時間相當重要,呼籲企業應立即行動:
取得管理層的承諾和支持:企業正在經歷安全風險的快速變化,因此需要確保資安和工程等團隊獲得管理層必要的支持、資源並進行合作,迅速因應安全風險。
為資安團隊配備 AI Agent:開始使用例如 Codex、Codex Security 代理程式,或其他具備足夠能力的代理程式和資安工具。授予它經過核准的存取權限,讓它能夠存取資安團隊進行評估所需要的程式碼庫、基礎設施設定和技術文件。
讓 AI Agent 具備資安專業能力:包括靜態分析、以安全為核心的程式碼審查、漏洞變體分析、軟體供應鏈風險,以及其他資安工作流程。接著根據企業自身架構、安全標準、應變手冊,建立專屬技能。
立即針對自身系統進行安全評估:優先評估面向網際網路的服務、身分驗證流程、部署通道、以及處理敏感資訊的系統。
處理積壓的現有漏洞清單:將程式碼掃描器、相應套件警示、資安工單、漏洞懸賞計畫報告,以及先前評估結果所發現的問題提供給 AI Agent,要求它對這些發現進行分類和優先順序排序,區分真正可被不當利用的問題和雜訊、找出程式碼庫其他位置可能存在的相關漏洞,並建議應優先修復哪些部分。
將安全審查納入開發流程:使用 AI Agent 在程式碼變更合併之前進行審查,並在持續整合流程執行安全檢查。
讓 AI Agent 協助修復它發現的問題:對於經過驗證的問題,要求 AI Agent 產生並驗證針對性的修補程式、撰寫迴歸測試,並確認漏洞無法再次重現。此外,對具有重大影響的變更應保留人工審查。
逐步自動化偵測結果的分類處理:不要一開始試圖建立完全自主的資安營運中心,而是先從針對單一程式碼庫執行唯讀安全掃描開始,或讓 AI Agent 以唯讀權限存取現有日誌,審查過去已經處理完成的警示。讓 AI Agent 彙整證據並提出處置建議,但每一項決策仍由人類做出。
建立 AI Agent 輔助的鑑識調查能力:申請如 OpenAI 的 Trusted Access for Cyber,讓團隊取得 Daybreak Blue 使用權限,以執行經授權的防禦性工作,包括事件應變、偵測工程及惡意軟體分析。
進行實驗、舉辦駭客週並快速迭代:鼓勵員工進行實驗、安排像是駭客週等活動建立新能力,並專注於快速迭代能夠自動化的流程。
「沒有任何一家公司能夠獨力完成這件事。」布洛克曼補充說,「我們呼籲 AI 實驗室、資安供應商、企業以及軟體維護者分享經過驗證的發現、修復方法以及實用的應變手冊,讓一家企業的發現能夠強化整個生態系。」
defenders can see the future, and have a narrow window to uplevel their cybersecurity practices now.
key is to uplevel fundamentals and apply the best AI tools.
what we’re doing at OpenAI, and where other organizations can start: https://t.co/P3IMZkV234
— Greg Brockman (@gdb) August 17, 2026
(首圖來源:Flickr/TechCrunch CC BY 2.0)