HITCON 2026 參加心得
HITCON 2026 參加心得 前言 這是我第一次參加駭客年會,沒想到第一次申請學生補助方案就順利通過,真的讓我非常意外。我覺得學生補助對學生來說真的提供了很大的幫助,因為我本身的零用錢並不多,如果要自己慢慢存下參加活動的費用,也需要一段時間,對一般學生來說可能會有一定的負擔。有了學生補助之後,能讓更多對資訊安全有興趣、但經濟能力有限的學生有機會參與 HITCON,對學生來說真的是一大福音。 議程內容 我本身最有興趣的部分是 AI 結合資安,剛好也符合今年 HITCON 的主題,因此這次參加的議程大多以 AI、漏洞研究與資訊安全為主。 第一場我參加的是 James Forshaw 的 〈Vulnerability Disclosure in the Age of AI〉,主要內容是關於 AI 讓漏洞發現的速度加快後,在發現漏洞的情況下,應該選擇什麼時機公開,以及應該公開多少資訊。這讓我了解到,漏洞研究並不只是「找到漏洞」而已,後續如何處理漏洞,以及什麼時候、用什麼方式進行漏洞揭露,同樣是非常重要的問題。 接下來是 Po-Ning Tseng 的 〈Endpoint Audit Agent: Scaling AppSec with AI at Dropbox〉,主要介紹如何運用 AI Agent 大規模協助公司進行 Application Security(AppSec),例如分析 Web API、Endpoint,以及檢查存取控制是否存在漏洞。對於本身對 Web Security 很有興趣的我來說,這場讓我印象非常深刻。 現在開發者可以利用 AI 大幅加快程式開發的速度,而攻擊者也能利用 AI 加速漏洞研究,因此防守方同樣需要利用 AI Agent 來自動化安全檢測工作,才能跟上快速增加的程式碼與 API。相較於完全依靠人工逐一檢查,AI Agent 可以協助執行大量重複性的分析與檢測工作,讓大規模的安全檢查更加有效率。 之後參加的 〈CTFusion: Catching AI Agents That Cheat at CTF and Streaming Live CTFs to Fix It〉,則讓我從另一個角度了解到 AI 與資安之間的關係。這場研究的是如何正確評估 AI Agent 的資安能力。 如果直接拿已經公開很久的 CTF 題目測試 AI,AI 可能透過搜尋網路上的 Writeup 或其他公開資料取得解題方法,導致最後的測試結果高估 AI 真正的解題能力。因此 CTFusion 嘗試利用 Live CTF 來測試 AI Agent,降低資料污染對評估結果造成的影響。 這場也讓我開始思考,未來如果 AI Agent 越來越常被應用在資安領域,我們到底應該如何公平且準確地評估它的能力,而不只是單純看它「解出了多少題」。 ...