今天晚報只看一件事。

而且這件事離台灣非常近。

台灣數位發展部今天證實:

政府機關在今年 7 月遭遇 AI 輔助的網路攻擊。

攻擊來源具有明顯境外特徵。

而且這次不是單純:

駭客自己一個指令一個指令操作。

攻擊者採用的是:

人工操作+AI Agent。

也就是:

人決定目標。

人設定任務。

AI 協助加速執行。

這可能代表一個非常重要的轉折:

AI Agent 已經不只是企業拿來提高工作效率,也正在變成攻擊者提高「駭客生產力」的工具。

先把事情說清楚

數位發展部表示:

政府資安監控單位在 7 月發現針對政府機關的異常攻擊。

從 7 月 20 日開始:

國家資通安全研究院陸續發布警示。

後續調查發現:

攻擊具有明顯的境外來源特徵。

而攻擊者使用的方式是:

人工操作。

再搭配 AI Agent 輔助攻擊。

其中包括:

OpenClaw 類型工具。

受影響單位後續已完成相關處置。

先不要把新聞理解成「AI 自己決定攻擊台灣」

這是最容易被標題帶歪的地方。

目前公開資訊並不支持:

某個 AI 自己選擇台灣。

自己決定攻擊哪個政府單位。

然後完全沒有人的情況下開始行動。

比較準確的理解是:

有人在後面設定攻擊目標,而 AI Agent 幫助攻擊者執行更多工作。

這才是目前真正值得擔心的地方。

AI 到底可以幫駭客做什麼?

先想像傳統駭客攻擊。

攻擊者可能要:

掃描大量網站。

找出使用什麼系統。

確認服務版本。

測試哪些漏洞存在。

整理帳號。

嘗試不同攻擊方法。

取得資料後繼續往下一台系統。

這些工作很多並不神秘。

但是:

非常花時間。

AI Agent 的價值就是:

把原本需要人不斷重複做的步驟,自動接起來。

台灣資安單位其實在 7 月已經發布過警訊

國家資通安全研究院 7 月的資安資訊就曾指出:

觀察到攻擊者使用:

OpenClaw。

Hermes Agent。

等開源 AI Agent 框架。

對政府網站自動執行:

漏洞探測。

入侵攻擊。

敏感資訊蒐集。

可能取得的內容包括:

帳號密碼。

API Key。

網站資料。

這已經不是:

「用 ChatGPT 問怎麼駭網站。」

而是:

把 Agent 放進真正攻擊流程。

為什麼 Agent 比聊天機器人危險?

因為聊天機器人大多停在:

告訴你怎麼做。

Agent 則可能進一步:

自己使用工具。

讀取結果。

判斷下一步。

再使用另一個工具。

例如:

掃描發現一個服務。

檢查版本。

找到可能漏洞。

測試。

取得帳號。

再尋找下一個入口。

只要這些能力被串起來:

攻擊者就不需要每一個步驟都坐在螢幕前操作。

真正的變化是「攻擊速度」

AI 不一定發明了全新的駭客技術。

但它可以讓既有攻擊方法:

更快。

更大量。

更持續。

以前一個人一天只能檢查:

100 個目標。

未來 Agent 可能同時處理:

更多。

而且 24 小時持續跑。

這會改變攻防之間的時間差。

資安最重要的東西之一就是時間

假設:

漏洞存在 30 天。

但攻擊者需要 20 天才找到。

防守者還有時間修。

如果 AI Agent 把搜尋漏洞的時間:

從幾天壓縮到幾小時。

那麼同樣一個漏洞:

危險程度就完全不同。

問題不是漏洞突然更嚴重。

而是:

攻擊者更快找到它。

這也是為什麼 AI Agent 會改變資安

以前公司的防守邏輯可能是:

出現警報。

資安人員看到。

開始調查。

判斷影響。

封鎖。

修補。

但如果攻擊者也是 Agent:

它可能已經在幾分鐘內進行下一步。

防守如果還是完全靠:

人看到。

人理解。

人處理。

速度可能開始跟不上。

所以未來很可能變成 Agent 對 Agent

攻擊端:

AI 幫忙找異常。

掃漏洞。

組合工具。

整理結果。

防守端也會需要:

AI 幫忙分析 Log。

找異常流量。

比較行為。

建立事件優先順序。

甚至自動封鎖明確惡意行為。

但最重要的問題又回來了:

AI 可以自動做到哪一步?

因為防守 AI 如果判斷錯誤:

也可能自己把正常服務封掉。

前一天還出現另一份更驚人的報告

以色列資安公司 Dream 表示:

它重建了一場針對亞洲某政府的 AI 驅動攻擊活動。

該公司聲稱:

多個 AI Agent 在約四天內共同執行攻擊。

包括:

收集帳號。

取得資料。

掃描系統漏洞。

Dream 沒有向 Reuters 公開受害政府名稱與完整資料。

Financial Times 則把目標辨識為台灣。

所以這部分一定要分清楚:

台灣政府確認的是確實遭遇境外 AI 輔助攻擊。

但 Dream 所描述的每一項具體入侵細節:

不能全部直接當成台灣政府已經正式證實。

這個差別非常重要

例如 Dream 聲稱:

攻擊涉及法務相關資料。

也曾掃描核能安全相關機關。

這些細節受到媒體高度關注。

但是在目前台灣政府公開說明裡:

沒有完整逐項確認 Dream 報告中的所有細節。

所以正確寫法不能變成:

「台灣政府證實核安機關遭 AI 入侵。」

這會超過目前官方確認範圍。

台灣政府也沒有在這次說明裡直接點名中國

台灣過去長期表示:

政府與關鍵基礎設施經常面臨中國相關網路威脅。

國安局也曾公布:

2025 年針對台灣重要基礎設施的網路攻擊平均每天達 263 萬次。

但這一次數位發展部公布的 AI 輔助攻擊事件:

官方說法是:

境外來源。

沒有在這份事件說明中直接指稱中國。

所以不能因為:

以前很多攻擊來自中國。

就直接替這次事件指定攻擊者。

這也是 AI 時代很重要的新聞判斷

看到:

AI。

駭客。

政府。

中國。

幾個字放在一起。

很容易自己把故事補完整。

但事實應該拆開。

已確認

台灣政府機關 7 月遭遇 AI 輔助網路攻擊。

已確認

攻擊具有境外來源特徵。

已確認

攻擊方式結合人工與 AI Agent。

已確認

受影響單位已陸續完成處置。

尚不能直接下結論

完整幕後攻擊組織是誰。

尚不能把第三方報告所有細節直接當成政府確認

這才是比較可靠的閱讀方式。

為什麼 OpenClaw 又出現了?

OpenClaw 原本就是一種具備自主執行能力的開源 AI Agent。

它可以:

連外網。

使用工具。

操作系統。

安裝或呼叫擴充功能。

持續完成工作。

這些能力拿來做正常自動化:

非常方便。

但同樣能力拿去做攻擊:

也非常方便。

這就是 Agent 最核心的雙面性。

工具本身不是「駭客工具」

這裡也不要走到另一個極端。

不能因為:

駭客使用 OpenClaw。

就說:

OpenClaw 本身就是惡意軟體。

就像:

Python 可以寫自動化程式。

也可以寫攻擊工具。

瀏覽器可以做工作。

也可以被拿來收集情報。

問題在於:

使用者把工具接到哪裡、給它什麼權限、讓它做什麼。

台灣資安署其實早在 3 月就警告過

今年 3 月:

資通安全署就特別提醒 OpenClaw 類 AI Agent 的資安風險。

原因不是:

它回答會不會出錯。

而是:

它可能真的有系統權限。

例如可以:

開啟網頁。

操作檔案。

使用帳號。

執行程式。

甚至連接其他服務。

這和一般只會回一段文字的聊天 AI:

完全不同。

資安署當時提出五個防護方向

第一:

環境隔離。

不要把高權限 Agent 直接放在存放重要資料的主力環境。

可以使用:

獨立電腦。

VM。

Container。

第二:

最低權限。

不要把平常使用的完整帳號直接交給 Agent。

使用專用帳號。

限制可以存取的服務。

必要時使用:

短效憑證。

第三:

人工審核。

例如:

存取憑證。

寄信。

執行系統指令。

這些高風險操作:

不要讓 Agent 完全自行決定。

第四:

檢查第三方 Skill。

因為 Agent 可以透過 Skill 擴充能力。

如果擴充本身藏著惡意行為:

就等於主動把門打開。

第五:

讓安全規則不容易被遺忘。

長時間運作的 Agent 可能會壓縮上下文。

因此重要安全限制:

不能只依靠一次性的聊天指令。

這跟今天白天講 Glean 其實是同一件事

今天我們一直談:

企業 AI 的權限。

當 AI 只負責搜尋:

權限設定錯誤可能讓不該找到的資料被找到。

當 AI Agent 還能執行工具:

權限問題就更嚴重。

因為:

看錯資料。

和:

拿著錯誤權限直接執行動作。

後果完全不同。

如果攻擊者拿到的是低權限帳號

能做的事情有限。

如果拿到的是:

管理員。

API Key。

雲端權限。

內部系統 Token。

情況完全不同。

所以未來防 AI Agent 攻擊:

最有效的方法之一可能不是:

「讓 Agent 不要攻擊我。」

而是:

就算帳號被拿到,也不要一次給它整間公司的鑰匙。

最低權限會變得比以前更重要

以前很多公司為了方便:

一個服務帳號。

權限開很大。

大家共用。

API Key 永久有效。

沒有人定期清理。

在人工攻擊時代:

這已經很危險。

在 Agent 攻擊時代:

更危險。

因為攻擊者可以快速測試:

這把 Key 還能去哪裡?

可以讀什麼?

可以修改什麼?

下一步可以碰哪個系統?

API Key 會成為非常重要的目標

我們平常把 API Key 想成:

一串字。

其實它本質上是:

鑰匙。

如果這把鑰匙可以:

讀資料。

呼叫模型。

修改系統。

建立資源。

那被偷以後:

攻擊者可能根本不需要再破解密碼。

直接使用合法 API:

系統看起來甚至像正常操作。

所以監控不能只看「登入失敗」

未來資安監控還要看:

某個帳號突然在凌晨大量讀資料。

某個 API Key 突然掃大量資源。

原本只查一種資料的服務:

突然開始碰其他系統。

同一帳號的操作速度:

突然超過正常人類可能做到的程度。

這些行為:

可能比單純登入成功或失敗更重要。

AI 攻擊的一個特徵可能就是「不像人」

人會:

休息。

停頓。

一天只能操作有限數量。

Agent 不一定。

如果系統看到:

一個帳號在極短時間查:

幾百個服務。

幾千個 API。

大量不同端點。

即使每一個動作本身都合法:

整體行為也可能不正常。

所以未來安全要從:

「這個操作允不允許?」

再多問一步:

「這個行為像不像這個帳號平常會做的事?」

但不要因此以為 AI 攻擊已經完全自動

Reuters 訪問的資安研究人員也特別提醒:

不要過度誇大 Agent 的自主能力。

攻擊背後仍然有人。

有人要:

挑目標。

設定目的。

提供方向。

真正的變化是:

一名有能力的攻擊者,現在可能帶著很多 AI 助手一起工作。

這個比「AI 覺醒成為駭客」現實得多。

也更值得防。

企業現在可以先做什麼?

不用等到買一套新的 AI 資安平台。

先檢查五件非常基本的事。

一、哪些系統還有長期有效的 API Key?

盤點。

不需要的:

撤掉。

二、哪些服務帳號權限大得不合理?

例如:

只需要讀一個資料庫。

卻能修改整個雲端環境。

縮小。

三、關鍵帳號有沒有行為監控?

不要只記登入。

還要記:

讀什麼。

改什麼。

大量存取。

異常時間。

四、高風險操作能不能再多一道確認?

例如:

改權限。

刪資料。

大量下載。

建立新憑證。

對外傳送機密資料。

五、如果 Agent 或帳號失控,可以多快停?

能不能:

撤銷 Token。

關閉服務帳號。

隔離 VM。

中止流程。

切斷外部連線。

這才是真正的:

煞車。

可以直接使用的 AI Agent 資安盤點 Prompt

你是我的 AI Agent 資安盤點助手。

我要檢查一套可能由 AI Agent 使用,或可能遭 AI 輔助攻擊的工作環境。

系統包含:

[列出系統]

Agent 或自動化目前可以使用:

[帳號/API/工具]

請不要先假設系統安全。

依照以下五層檢查。

第一層:環境

Agent 跑在哪裡?

是否和重要公司資料放在相同環境?

如果 Agent 失控:

最遠可以碰到什麼?

第二層:身分與權限

列出:

帳號。

API Key。

Token。

Service Account。

每一個實際可以:

讀取。

建立。

修改。

刪除。

的範圍。

找出超過工作必要需求的權限。

第三層:不可逆操作

找出所有可以:

刪除資料。

修改帳號權限。

建立新憑證。

對外寄送資料。

公開發布。

執行系統指令。

修改正式交易資料。

的操作。

這些操作標示:

需要人工確認。

第四層:異常監控

告訴我應該監控哪些行為:

短時間大量查詢。

不正常登入時間。

大量下載。

突然使用從未使用過的 API。

異常建立 Token。

跨系統連續操作。

第五層:緊急停止

如果發現 Agent 或帳號行為異常:

列出最快可以執行的停止方式。

包括:

撤銷 Token。

停用帳號。

關閉 Agent。

隔離環境。

封鎖外部連線。

保留 Log。

最後替我輸出:

目前最大風險。

可以今天立即修正的三件事。

需要進一步技術人員確認的地方。

不要只說:

「遵守最佳實務。」

我要知道:

真正要關掉哪個權限。

真正要監控哪個行為。

真正出事時要怎麼停。

今天最容易犯的錯

看到:

「AI Agent 攻擊台灣政府。」

就想成:

AI 突然有意識。

自己跑去當駭客。

真正值得注意的不是這個科幻故事。

而是:

原本就有能力的攻擊者,開始擁有一群不會累、可以高速重複工作的 AI 助手。

這會把:

掃描。

偵察。

找漏洞。

整理資料。

重複嘗試。

的成本往下壓。

今天最重要的判斷

台灣這次事件真正值得記住的,不是:

OpenClaw 這個名字。

因為下一次工具名稱可能完全不同。

真正的變化是:

網路攻擊正在從「人使用工具」進入「人指揮 Agent 使用很多工具」。

攻擊者仍然在背後。

但一個人的操作能力:

可能被 AI 放大。

這代表防守端也不能再只想:

模型要不要拒絕惡意 Prompt。

真正的防線必須放到系統層。

環境隔離。

最低權限。

短效憑證。

行為監控。

人工確認。

緊急停止。

因為當 Agent 真正可以操作工具:

安全不能只寫在一句:

「不要做危險的事。」

而必須讓系統本身做到:

就算 AI 想做,也沒有足夠的權限;就算開始做,人也能及時看見並停下來。

今天,和 AI 一起進步一點。

每天學會一個 AI 技巧。

每天節省一點時間。

每天提升一點能力。

SasaDaily,陪你一起成長。

推薦閱讀

AI 只是想通過測試,為什麼最後卻闖進別人的系統?一場 Agent 資安事件暴露真正風險

今日 AI 工具|2026/08/08:Inspect AI,把 AI Agent 放進可重複測試與沙箱,先看它會怎麼失敗再上線

銀行、電力和供水明明是不同產業,為什麼現在要一起防 AI 風險?