GSS資安電子報 0230 期【2025 年 AI 與安全設計的十大關鍵預測】

訂閱電子報
2025年二月07日(五) PM 05:00
翻譯及整理:叡揚資訊 資安直屬事業處
 

  本期電子報為您帶來「2025 年 AI 與安全設計的十大關鍵預測」,這份預測是由 Secure Code Warrior 技術研究團隊所分享,他們長年專精在安全程式開發領域,同時也是 OWASP Top 10 組織的  Sponsor。現在就讓我們來看一下 AI 與安全設計的組合究竟會擦出那些火花吧!

  展望 2025 在這個充滿挑戰且興奮的一年之後,AI 與軟體開發的結合,將持續為開發者社群帶來重要且深遠的影響。在人工智慧的浪潮下,企業在 AI 的使用與管理上面臨艱難的決策。如何使用 AI 提高長期生產力、資安投報率以及永續發展成為時代新課題。

  在過去幾年中,我們已經認知到 AI 是無法完全取代開發者,它將發展出與開發者密切的合作關係,而隨著「安全設計」(Secure-by-Design, SBD)的主流期望愈發強烈,讓我們仔細探討明年可能會出現的發展趨勢:

 

重新定義 AI 方程式:不是 AI 取代開發人員,而是 AI+ 開發人員

  隨著某些企業大幅削減成本,開發人員被 AI 工具取代的未來似乎近在眼前。就如同當年生成式 AI 剛問世時一樣,即使經過多年的版本更迭與其他類似 AI 的出現,AI 目前仍不能被視為一個安全且自動化的生產力工具,特別是在程式開發方面。AI 雖然是一項顛覆性的技術,也有許多令人驚艷的應用方式,但它仍無法完全取代專業的人類開發者。我同意 Forrester 的預測,從長遠來看,AI 取代人類開發者的趨勢極可能會失敗。在我看來,AI 與開發者的結合反而能發揮出 1+1 大於 2 的效果。

  

使用 AI 的風險與機會並存

  在 2025 年,AI 生成的程式碼將帶來更多新的風險,已知的問題如幻覺搶註(hallucination squatting)、受污染的程式庫,以及影響軟體供應鏈安全等。此外,AI 不僅會被用來找出程式碼漏洞,還可能被用來撰寫攻擊程式,Google 的 Project Zero 就已經證明了這點。

  不過,我認為企業開發者會逐漸能熟練使用 AI,有些人能夠有效利用這些工具,而不會讓風險大幅增加。但這種情況只是少數,關鍵還是取決於企業是否有意識地衡量開發風險,並持續優化安全策略。

  在 2025 年這個快速演變的環境中,真正能寫出安全、高效率程式碼的,會是那些具備安全意識、並使用企業批准的 AI 工具的開發者。相反地,如果開發者對安全沒什麼概念,或者技術能力不足,那麼 AI 只會讓他們更快地產出各種漏洞和問題。

   

擺脫 AI 的陰影

  為了因應 AI 技術的快速發展與普及,相關法規正在加速制定與調整。在 2025 年,對管理階層而言,需要確保員工合法合規,而對組織來說,除了要充分掌握企業內部的使用情況,還要防範『*影子 AI』(shadow AI)的出現。嚴格控管員工只能使用經過核准、驗證,且已正式安裝在公司系統上的 AI 工具。為此,組織需更深入地了解開發團隊,探索如何進一步地協助團隊持續提升資安能力,並確保這些能力能夠融入工作中。

註:影子 AI 指的是未經組織正式核准但員工私下使用的 AI 工具

  

AI 工具的安全性將成為開發人員的關鍵衡量標準

  在大型語言模型驅動的開發工具(LLM-powered coding tools)市場上,目前可說是一片混亂。工具不斷推陳出新,每一個都宣稱能提供更好的輸出結果、更高的安全性和更強的生產力。隨著我們邁向2025年,我們需要一個標準來衡量每個AI工具的安全性。尤其是撰寫程式碼的能力,必須具備不受駭客惡意利用或影響的能力,並能生成良好且安全的程式範本。

  

AI 將使初階開發人員更難進入該領域

  由於現在的工作模式漸漸趨向混合與遠距上班,而且對初級職位的技能要求日益提高,讓開發人員面臨更高的入門門檻。在 2025 年,多數雇主將期待初階開發人員在入職前,就具備能在工作中善用 AI 工具的技能,而非入職後才訓練這項能力。

  在未來一年內,具有安全運用AI的能力將成為關鍵,那些無法善用 AI 工具的開發人員,可能會在求職與升遷中處於劣勢。當他們跟不上這股趨勢,這些開發人員將會失去參與重要專案的機會。

   

時間是阻礙企業實現安全設計的一大問題

  若要實現「安全設計」,開發人員需要充足的時間和資源來自我提升,並熟練掌握相關工具和方法。但若無法獲得安全主管和開發主管的支持,成長的速度就會相當緩慢,甚至停滯。當企業想要節省成本時,往往會選擇治標的短期措施,而非著眼於長期的治本之道。例如有些企業寧願採用多功能的補救工具(Remediation tools),承擔這些工具並非面面俱到的風險,也不願意培訓自家的員工從源頭降低安全風險的技能。到了 2025 年,重視安全軟體開發並提早投入的企業,會與那些臨陣磨槍,被市場及法規逼著改變的企業大幅拉開差距。

  

供應鏈安全稽核將成為降低整體風險的關鍵步驟

  所有承包商和第三方供應商將面臨更嚴格的審查。因為即使企業內部擁有完美的安全規劃,但如果合作的外包公司沒有實踐安全設計,就會危及整個安全架構。所以,企業需要開始嚴格審查外包的專案,並要求這些包商嚴格的遵守安全標準和產業法規。總而言之,安全團隊的成功取決於內部開發者和所有外部合作夥伴之間,是否建立了一致的安全態度。

  

AI 將在「過濾誤報」方面發揮重要作用

  開發團隊在使用程式碼漏洞掃描工具時,經常為掃描產生的誤報而困擾。他們必須逐一檢視才能確定被標記的漏洞是否存在安全風險。到了 2025 年,AI 已經能夠更深入的理解程式碼,因此在程式碼修復方面能夠協助開發人員快速識別關鍵問題。透過利用機器學習,AI 可以根據情況更準確地判斷威脅優先級,減少開發人員判斷是否誤報的時間。這將使團隊能夠專注於真正具有風險的漏洞,從而提高整體效率並實現更快、更安全的開發週期。

  

Benchmarking(基準分析)將成為企業實現安全設計目標的解決方案

  在 2025 年,缺乏安全基準將會嚴重阻礙組織達成「安全設計」 的目標。如果沒有建立 Benchmarking 系統來評估團隊對安全程式開發規範的遵循程度,就無法有效的改進安全性,也就更容易在無意中引入漏洞,最終導致重大資安事件的發生。事件一旦發生了,組織更沒時間理會 Benchmarking,只能被迫在開發團隊安全成熟度不明的情況下,倉促推動安全設計計畫,最終讓企業面臨更大的風險。

  

以 AI 生成程式碼導致的技術負債

  眾所周知,這個行業已經存在嚴重的技術債問題,而這還僅限於已經現存的程式碼。隨著開發人員愈發依賴 AI 生成大量安全性堪憂的程式碼,再加上管理層監督能力有限,情況只會變得更糟。這種情況很可能導致明年的 CVE 通報數量增加十倍。

  展望 2025,企業必須以負責且安全的方式導入 AI,同時為開發團隊提供適當的培訓,並投資於風險管理措施。隨著 CISA 安全設計承諾將迎來一週年,那些優先考慮安全開發方法,以最大程度降低 AI風險 、消除供應鏈安全疑慮和掌握其他新興威脅的企業,將會能夠保持競爭優勢。

  

以上就是 Secure Code Warrior 技術研究團隊想跟大家分享的「2025 年 AI 與安全設計的十大關鍵預測」全部內容,是否激發您更多想法呢?叡揚資訊與您一起做好相關的安全準備,迎接令人振奮的 2025 年吧!

相關文章

保險業資安挑戰升溫!叡揚資訊攜Bitsight 推動企業供應鏈資安治理新標準

台灣知名保險平台服務商近日爆發重大資安事件,駭客聲稱竊得逾 20GB 機密資料,並揚言公開,恐波及超過 152 萬筆保戶個資。這起事件不僅震撼保險產業,更揭示出企業面臨的資安風險早已超越企業本身,過去所信任的軟體系統已不再安全,第三方平台與供應商成為駭客攻擊的新破口。
2025/06/19

叡揚資訊攜手 Bitsight 深化資安評級機制 助攻台灣企業強化風險治理

在數位轉型加速、地緣政治緊張與資安威脅劇增的背景下,企業面臨的外部攻擊面風險與日俱增。 Bitsight 攜手叡揚資訊深耕臺灣市場,協助企業運用 EASM 掌握風險等級,全面提升資安可視性與應變力。
2025/06/13

叡揚資訊攜手復興高中舉辦「程式安全黑客松」 落實產學合作、強化資安人才即戰力

為落實與學界合作並響應政府推動資安人才培育政策,叡揚資訊有限公司於5月3日至4日參與由教育部資訊安全人才培育計畫主辦、臺北市立復興高級中學協辦的「北區高中職程式安全黑客松工作坊」,並擔任活動贊助單位,提供資安講師資源、實作工具支援與相關活動物資
2025/06/04

「2025 安全達人養成計劃」正式開放報名 歷屆參加者分享實戰經驗邀你挑戰最強資...

由叡揚資訊主辦的《安全達人養成計劃》2025 年度活動已正式啟動。即日起至 6 月 30 日止,參與者可免費報名並使用 Secure Code Warrior(SCW)線上安全程式培訓平台進行線上學習,並於 6 月 23 日至 6 月 27 日參加「線上資安戰士挑戰賽」。
2025/06/02