先想一個畫面。星期二下午三點,你在辦公室,同事突然抬頭問你一句:「你有沒有看到 Google 昨天發表的東西?他們居然出了一個 AI,是專門拿來抓資安漏洞的。這是不是代表我們公司資安部門的人以後都不用做了?」
7 月 22 日凌晨,Google 一次發表了三款新的 Gemini 模型,其中一款特別的地方在於,它是史上第一個由大型雲端服務商正式公開發表、專門設計來找程式碼漏洞的 AI 模型,叫做 Gemini 3.5 Flash Cyber。
這集會先講清楚這三款模型分別是什麼,再聚焦在 Flash Cyber 上——它不對外賣,只透過一個叫 CodeMender 的自動漏洞修補代理程式,提供給政府和信任夥伴使用。我會分享一個 Google 自己揭露、特別能說明它威力的案例:一個內部滲透測試團隊派 Flash Cyber 去掃自家正式服務的 API,結果只花兩小時,就找到一個高危漏洞,還自動產出了完整的攻擊示範。
接著會告訴你,這不是 Google 一家在做的事——OpenAI 有 Aardvark,Anthropic 有 Claude Mythos,三家全世界最有能力做前沿 AI 的公司,都在同一件事上投入資源,而且都刻意不完全對外開放。一場資安 AI 的軍備競賽,已經在你不注意的時候開打好幾個月。
我也會用一個很有畫面的比喻——兩種稽核員的故事——幫你理解 AI 找漏洞跟人工資安檢查到底差在哪裡,以及為什麼真正的問題不是 AI 會不會取代資安工程師,而是資安工程師的工作內容會怎麼變。最後會拆給你聽,SOC 分析師、紅隊、稽核師這三種資安角色,接下來的價值會往哪裡移動。
如果你不是做資安的職場人,這集也有一句話你該記住:你每天用的每一個 AI 助理,都是攻擊者的新戰場。
--
Hosting provided by SoundOn