HITCON 2026 參加心得

前言

這是我第一次參加駭客年會,沒想到第一次申請學生補助方案就順利通過,真的讓我非常意外。我覺得學生補助對學生來說真的提供了很大的幫助,因為我本身的零用錢並不多,如果要自己慢慢存下參加活動的費用,也需要一段時間,對一般學生來說可能會有一定的負擔。有了學生補助之後,能讓更多對資訊安全有興趣、但經濟能力有限的學生有機會參與 HITCON,對學生來說真的是一大福音。 HITCON 2026

議程內容

我本身最有興趣的部分是 AI 結合資安,剛好也符合今年 HITCON 的主題,因此這次參加的議程大多以 AI、漏洞研究與資訊安全為主。

第一場我參加的是 James Forshaw 的 〈Vulnerability Disclosure in the Age of AI〉,主要內容是關於 AI 讓漏洞發現的速度加快後,在發現漏洞的情況下,應該選擇什麼時機公開,以及應該公開多少資訊。這讓我了解到,漏洞研究並不只是「找到漏洞」而已,後續如何處理漏洞,以及什麼時候、用什麼方式進行漏洞揭露,同樣是非常重要的問題。

接下來是 Po-Ning Tseng 的 〈Endpoint Audit Agent: Scaling AppSec with AI at Dropbox〉,主要介紹如何運用 AI Agent 大規模協助公司進行 Application Security(AppSec),例如分析 Web API、Endpoint,以及檢查存取控制是否存在漏洞。對於本身對 Web Security 很有興趣的我來說,這場讓我印象非常深刻。 現在開發者可以利用 AI 大幅加快程式開發的速度,而攻擊者也能利用 AI 加速漏洞研究,因此防守方同樣需要利用 AI Agent 來自動化安全檢測工作,才能跟上快速增加的程式碼與 API。相較於完全依靠人工逐一檢查,AI Agent 可以協助執行大量重複性的分析與檢測工作,讓大規模的安全檢查更加有效率。

之後參加的 〈CTFusion: Catching AI Agents That Cheat at CTF and Streaming Live CTFs to Fix It〉,則讓我從另一個角度了解到 AI 與資安之間的關係。這場研究的是如何正確評估 AI Agent 的資安能力。 如果直接拿已經公開很久的 CTF 題目測試 AI,AI 可能透過搜尋網路上的 Writeup 或其他公開資料取得解題方法,導致最後的測試結果高估 AI 真正的解題能力。因此 CTFusion 嘗試利用 Live CTF 來測試 AI Agent,降低資料污染對評估結果造成的影響。 這場也讓我開始思考,未來如果 AI Agent 越來越常被應用在資安領域,我們到底應該如何公平且準確地評估它的能力,而不只是單純看它「解出了多少題」。

另外,我也參加了 〈1% of tokens, All of the Strategy: LLM-Assisted Vulnerability Discovery in IoT/Embedded systems〉。這場讓我看到 LLM 不只是可以應用在 Web Security,也能協助 IoT 與嵌入式系統的漏洞研究。透過 LLM 協助分析與整理資訊,可以讓研究人員把更多注意力放在漏洞研究的策略與判斷上。這也讓我發現,AI 在資安領域能夠應用的範圍比我原本想像的還要廣。

除了 AI 相關議程之外,我也參加了 〈Out of LINE:一張 QR Code 盜走全球手機〉。這場展示了如何從一個看似普通的 QR Code,進一步利用 LINE Client 的漏洞形成 Wormable RCE。它讓我了解到,實際的漏洞研究往往不是找到單一漏洞就結束,而是需要將不同的漏洞或弱點串接起來,才能形成更完整的攻擊鏈。這也讓我對漏洞研究有了更深一層的認識。講者幽默風趣的演講也讓我印象深刻。

〈Analyst-Guided LLM Agent for Analyzing Windows Authentication Logs〉 則是將 AI Agent 應用在防守端,利用 LLM Agent 協助分析 Windows Authentication Logs。這讓我看到 AI Agent 不只可以用於攻擊與漏洞挖掘,也可以協助 SOC 或資安分析人員從大量 Log 中找出值得注意的行為。相比前面幾場偏向攻擊與漏洞研究的議程,這場讓我看到 AI 在防守端同樣具有很大的應用潛力。

我也參加了 〈The “Never Gave It Up” Harness: How AI Hacked a Payment Terminal and Turned It Into an Arcade〉。這場比較特別,是將 AI 與實際硬體安全結合,展示 AI 如何協助進行 Payment Terminal 的安全研究。它讓我看到 AI 的能力不只侷限在軟體或網路,也可以延伸到實體裝置與嵌入式系統。在這場議程中,最令我印象深刻的一句話是:「好奇心和想像力在這個 AI 時代是無法被取代的。」我也非常認同這句話,因為 AI 雖然可以協助我們分析大量資訊、產生程式碼,但真正決定要研究什麼、從哪個方向思考,以及如何發現問題,仍然需要人本身的好奇心與想像力。

另外兩場 〈原初之穢:先莫管供應鍊夆毒,阮直接共官方發布源頭駭掉矣〉 以及 〈↖乂古法挖洞乂↘ ~純邏輯 Microsoft Edge 零點擊沙箱逃逸鏈~〉,則讓我接觸到比較深入的漏洞研究與攻擊鏈。其中 Edge 的議程讓我了解到瀏覽器安全以及沙箱逃逸相關的研究,尤其是講者完全不依賴 AI,而是透過純粹的邏輯與經驗進行漏洞挖掘,讓我非常佩服。 「原初之穢」則從另一個角度探討供應鏈安全與攻擊官方發布源頭。這幾場相較於我平常接觸的 Web Security 又更加深入,也讓我看到資安研究其實還有非常多不同的領域。

最後我也參加了 Lightning Talk,透過較短的演講接觸不同研究者所分享的資安研究。雖然每場時間比較短,但可以在短時間內接觸到不同主題,也讓整個議程體驗更加豐富。 攤位與活動 HITCON 2026

攤位活動

除了議程之外,這次 HITCON 的攤位活動也讓我留下很深的印象。 我最喜歡的攤位之一是 TWNIC,他們竟然大放送中文 Domain,讓我直接拿了一個免費的網域。現在這個 Blog 使用的就是當時免費拿到的網域,真的讓我非常開心。不過現在回頭看,唯一比較後悔的是當初沒有想一個更有趣、更有特色的名字。 另外 DevCore 的活動也非常有趣,他們準備了幾台 Mac,讓參加者利用桌球進行挑戰,是一個非常有趣的互動活動。我最後拿到了兩個幸運餅乾,當下真的覺得運氣很好。 HITCON 2026

食物、NFC Battle 與紀念品

這兩天的食物無論是中午的便當還是下午茶,都十分美味。尤其是下午茶,種類非常多元,蛋糕、泡芙、餅乾、飲料等等都有,甚至還有打卡送冰淇淋的活動。對我來說,這些小活動除了讓參加議程的過程更加輕鬆,也讓我能保持一個很好的心情去聽演講或和其他參加者交流。 HITCON 2026

我最喜歡的活動則是NFC Battle。參加者可以拿著自己的手機去掃描其他人的 Badge,取得電子名片。在這個過程中,我認識了很多不同領域、非常厲害的人。對於未來想繼續精進資訊安全的我來說,能夠認識這些人、知道不同領域的人正在研究什麼,也是這次參加 HITCON 很珍貴的收穫。 HITCON 2026

最後當然少不了紀念品。我買了兩個非常可愛的駭客貓貓,雖然現場還有紀念衫、毛巾、吊牌等許多紀念品,但我最喜歡的還是這兩個貓貓吊飾。對我來說,它們也算是第一次參加 HITCON 的紀念。 HITCON 2026

總結與心得

這次 HITCON 是我第一次參加大型的資安活動,也是第一次真正接觸到這麼多資安研究者與業界人士。原本我對 HITCON 的想像比較偏向「很多駭客聚在一起的活動」,但實際參加之後,我才發現其中包含了非常多不同領域的研究,從 Web Security、漏洞挖掘、Reverse Engineering,到 AI、IoT、Windows Security、硬體安全等都有。 其中讓我最有興趣的,還是 AI 與資安的結合。以前我對 AI 的想像比較偏向拿來寫程式、回答問題或協助完成工作,但這次看到許多議程後,我發現 AI Agent 已經開始進入漏洞挖掘、CTF 解題、AppSec、Log 分析以及硬體安全等領域。 也因此,我開始思考未來的資安研究可能不再只是「人使用工具」,而會逐漸變成「人負責制定策略,AI Agent 負責執行大量工作」。而攻擊者與防守者都可以使用 AI,未來真正重要的可能不只是「誰有 AI」,而是誰更懂得如何使用 AI,以及如何控制與驗證 AI 的結果。 HITCON 2026