GSS 資安電子報 0237 期【2026 年最新趨勢《AI 時代的應用程式安全未來》 】

訂閱電子報
2025-10-08 00:00
翻譯及整理:叡揚資訊 資安直屬事業處
 

當錯誤的安全感遇上高速開發

對於一個長期習慣快速變革的產業來說,2025 年可能將被記為真正改變遊戲規則的一年。

根據 《2026 應用程式安全的未來趨勢》(The Future of Application Security Report),這項由 Censuswide 代表 Checkmarx 進行的全球研究顯示,應用程式開發已進入新階段,AI 現在編寫了大部分甚至幾乎所有程式碼。然而,安全實務仍停留在過時假設中,讓未受控的 AI 生成程式碼以前所未有的速度進入生產環境。

 

立即下載報告 ➤ https://www.gss.com.tw/whitepaper/4544-2026-ying-yong-cheng-shi-an-quan-de-wei-lai-qu-shi

 

警醒時刻:數據告訴我們什麼?

這份報告彙整了來自九個國家、超過 1,500 名資安領導者、應用程式安全 (AppSec) 經理與開發者的見解。結果顯示問題並非源於缺乏安全意識,而是結構性與文化性落差逐漸累積的結果所造成:

  • AI 生成程式碼成為常態:三分之一的受訪者表示,組織中超過 60% 的程式碼現由 AI 撰寫,但僅有 18% 的組織已建立正式政策或治理來管理這一轉變。
  • 明知存在漏洞仍部署:有高達 81% 的受訪者表示,他們的組織會部署已知安全漏洞的程式碼:有時是出於必要,有時則是刻意為之。
  • 安全工具未充分利用:不到一半的組織積極使用基礎安全工具,例如 DAST、IaC 掃描或容器安全檢測。
  • 資安事件持續增加:98% 的組織在過去 12 個月至少遭遇一次與自家程式碼漏洞相關的資安事件,顯示這一上升趨勢令人擔憂。

 

Future of AppSec report 2025 - stats diagram

夾在兩個時代之間的產業

這並非想造成恐慌,而是提醒業界暫停並反思。數十年來,資安社群一直倡導 安全設計原則、加強開發者協作,以及在軟體開發生命週期(SDLC)中 提早介入。

然而,AI 採用速度加快,加上不斷增加的業務壓力,即便是最完善的安全計畫也暴露出漏洞。

Checkmarx 報告指出,許多組織現將安全債務視為可容忍的營運成本,採取「先佈署、後修補」的策略,默認或假設在此期間可被利用的漏洞不會被發現或遭到利用。

同時,其中許多負責漏洞修復的開發者正面臨新的挑戰,包括未經授權的 AI 使用、缺乏防護措施,以及日益增加的期望,但卻缺乏指導、教育與支援。

 

 

重新平衡:思考下一步行動的方向

《應用程式安全的未來報告》(The Future of Application Security Report)不僅記錄變化,也提供了應對框架。其主要建議包括:

  • 主動管理 AI:在 AI 使用尚未失控前,先制定清晰的使用規範、批准的工具清單,以及程式碼來源管理機制。
  • 工具操作落地:確保 AppSec 工具不僅被購買,更能直接整合於開發者環境、管線與工作流程。
  • 從意識走向行動:將高階安全策略轉化為 具體可執行的控管措施,並提供開發者層級的回饋。
  • 採用程式碼到雲端策略:能見度與防護必須從首次提交(first commit)延伸到上線部署及後續運行。
  • 明確支持開發者:投資於即時修復支援、鼓勵安全編碼的激勵機制,以及兼顧開發速度與安全性的績效指標。
  • 在 AppSec 採用自主 AI:隨著 AI 生成程式碼規模超越人力監控,組織需開始導入 自主安全代理 AI:能夠即時分析、執行控管與修復風險的自動化安全代理。面對 AI 規模開發,唯有 AI 驅動的防護才是可行之道。

 

 

未來展望

本報告所呈現的情況既非悲觀,也非自滿,而是對正處於轉型中的產業誠實而清晰的評估。

AI 不只是改變開發流程,它正在重新定義整個開發模式。雖然變化速度驚人,但支撐安全的核心原則:能見度、問責制、 共同責任,依然比以往更為關鍵。

今年研究的主要啟示是:對不安全做法視而不見,已不再可行。

在這個產業中,81% 的組織明知部署存在漏洞的程式碼、AI 現在撰寫大部分應用程式碼、98% 的組織曾遭受資安事件,如此發展趨勢已明顯不可持續。

如果不在治理、文化變革,以及現代應用程式安全實務落地上採取明確修正,開發速度將持續超越安全防護能力。這個碰撞點並非理論,而是即將到來。

不過,仍存在實現新平衡的契機:安全深度整合於開發流程、AI 得到有效管理、開發團隊能在高速交付中兼顧安全性。機會已經非常明確,關鍵在於落實執行

 

Checkmarx 可以如何提供協助?

Checkmarx 是全球領先的應用程式安全解決方案提供商,專注於源碼安全檢測,協助企業將源碼靜態安全測試 SAST 整合到軟體開發生命週期(SDLC)中,能夠掃描應用程式源碼、程式庫和基礎架構即程式碼 (IaC),識別潛在的安全風險與合規性問題,有效降低企業的資安風險。同時,Checkmarx 也可無縫整合至 CI/CD 開發流程,支援多種程式語言與框架,讓開發團隊能夠在不影響開發效率的情況下進行安全檢測。此外也具備差異掃描及最佳修復點功能,可減少開發團隊漏洞修復時間,確保軟體安全性與合規性。

 

若您對 Checkmarx 有興趣,歡迎於官網中留下資料,將會有專人與您聯繫 ➤ https://www.gss.com.tw/product-services-nav/info-security/checkmarx-main

相關文章

保險業資安挑戰升溫!叡揚資訊攜Bitsight 推動企業供應鏈資安治理新標準

台灣知名保險平台服務商近日爆發重大資安事件,駭客聲稱竊得逾 20GB 機密資料,並揚言公開,恐波及超過 152 萬筆保戶個資。這起事件不僅震撼保險產業,更揭示出企業面臨的資安風險早已超越企業本身,過去所信任的軟體系統已不再安全,第三方平台與供應商成為駭客攻擊的新破口。
2025/06/19

叡揚資訊攜手復興高中舉辦「程式安全黑客松」 落實產學合作、強化資安人才即戰力

為落實與學界合作並響應政府推動資安人才培育政策,叡揚資訊有限公司於5月3日至4日參與由教育部資訊安全人才培育計畫主辦、臺北市立復興高級中學協辦的「北區高中職程式安全黑客松工作坊」,並擔任活動贊助單位,提供資安講師資源、實作工具支援與相關活動物資
2025/06/04

「2025 安全達人養成計劃」正式開放報名 歷屆參加者分享實戰經驗邀你挑戰最強資...

由叡揚資訊主辦的《安全達人養成計劃》2025 年度活動已正式啟動。即日起至 6 月 30 日止,參與者可免費報名並使用 Secure Code Warrior(SCW)線上安全程式培訓平台進行線上學習,並於 6 月 23 日至 6 月 27 日參加「線上資安戰士挑戰賽」。
2025/06/02

叡揚資訊與復興高中簽署產學合作備忘錄 攜手培育資安新世代

叡揚資訊股份有限公司與臺北市立復興高級中學於近日正式簽署產學合作備忘錄,雙方將在資訊安全教育、人才培育及實習計劃等方面展開全面合作。此舉不僅能為學生提供多元化的學習體驗,更能有效提升學生未來升學及就業所需的專業技能。
2025/05/15