【校園資安週報|本週回顧】115/09/21 - 115/09/24 校園數位安全週報

作者 : 資訊組 發布日期 : 2026-09-24

來源:資訊小組彙整本週每日資安新聞

提醒對象:一般民眾、教職員工與學生

【本週焦點】

本週雖然只有四個上班日,但議題從 AI 攻擊面一路延伸到數位信任、AI 治理與數位身分。

前半週從 HITCON 2026 台灣駭客年會出發,看 AI 從「回答問題」走向「實際執行」之後,攻擊自動化、AI 開發工具以及資安分析方式產生哪些新的安全問題;後半週則進入 2026 數位信任論壇,進一步認識數位信任、AI 治理、風險分級與數位身分的新發展。

這幾個主題看似不同,其實都指向同一件事:

當數位工具能做的事情越來越多,我們除了追求方便,也必須重新思考權限、責任、資料與信任要怎麼被管理。

1150924_下午週報_校園數位安全週報

1. 本週議題快覽

115年9月21日

【資安小常識|HITCON 2026 台灣駭客年會系列(一)】先認識 HITCON:當 AI 從「回答問題」走向「實際執行」,資安風險為什麼跟著改變?

重點摘要:
當 AI 不再只是產生文字,而開始連接檔案、工具與系統,它能完成的事情更多,安全邊界也跟著擴大。未來評估 AI 風險,不能只看模型本身,還必須一起了解它能接觸哪些資料、擁有哪些權限,以及能實際執行哪些操作。

【資安小常識|HITCON 2026 台灣駭客年會系列(二)】AI 也能自己找弱點、組合工具?攻擊自動化正在變得不一樣

重點摘要:
過去自動化攻擊多半依照事先設定好的流程執行,但 AI 開始具備分析結果、選擇下一步與搭配不同工具的能力。這不代表一般聊天 AI 會直接去攻擊網站,而是當 AI 被連接到具有實際執行能力的工具後,攻擊自動化可能變得更靈活、更快速。

【生活資安預警|921 台灣資安日】921 台灣資安日:數位世界出事前,我們可以先做什麼?

重點摘要:
數位安全也需要「事前準備」。重要資料有沒有備份、帳號能不能找回、裝置遺失後要怎麼處理,這些平常不一定會注意的小事情,往往會決定真正發生問題時能不能快速恢復。資安除了防止攻擊,也包括事前建立應變能力。

115年9月22日

【資安小常識|HITCON 2026 台灣駭客年會系列(三)】寫程式的 AI 工具也會有自己的攻擊面?開發工具開始成為新的安全邊界

重點摘要:
Claude Code、Cursor、Gemini 等 AI 開發工具,已逐漸從單純提供程式建議,走向可以讀取專案、修改檔案甚至執行命令。當 AI 開發工具取得更多操作能力,本身也會成為需要保護的軟體,使用者必須重新注意權限、來源與執行內容。

【資安小常識|HITCON 2026 台灣駭客年會系列(四)】資安分析不再只靠人看紀錄?AI 開始參與威脅獵捕與事件判斷

重點摘要:
面對大量系統紀錄,AI 可以協助整理事件、尋找異常、進行初步分類與排序,但最後的安全判斷仍需要人員確認。這也再次凸顯帳號不能共用、一般使用者與管理者權限必須區分,以及系統操作紀錄必須能夠追查的重要性。

115年9月23日

【數位應用|2026 數位信任論壇系列(一)】先認識數位信任論壇:數位服務越多,為什麼「信任」本身也需要被設計?

重點摘要:
數位信任不只是「相信一個網站」,而是由身分確認、資料保護、制度規範、平台責任與追查機制共同建立。當越來越多服務移到線上,系統不能只做到能用,還必須讓使用者知道為什麼可以相信它、出了問題又由誰負責。

【數位應用|2026 數位信任論壇系列(二)】企業用了 AI 之後,真正難的不是會不會用,而是怎麼把風險分級、責任與審查制度建立起來

重點摘要:
AI 治理不是單純禁止使用 AI,而是先盤點組織內有哪些 AI 用途,再依可能造成的影響進行風險分級。重要或高風險的 AI 產出需要保留人工審查,同時建立權限、使用紀錄與責任歸屬,讓發生問題時能夠追查與處理。

115年9月24日

【數位應用|2026 數位信任論壇系列(三)】未來證明「我是我」,可能不再靠一組帳號密碼:數位身分與數位皮夾正在改變驗證方式

重點摘要:
數位身分的新方向,不只是把證件電子化,而是讓可信任機構簽發的數位憑證可以被保存、攜帶與驗證。其中一個值得認識的新觀念是「選擇性揭露」:未來有些驗證可能只需要證明必要的資格或資訊,不必把整份個人資料全部交出去。

2. 本週三個重點

(一)AI 從「回答」走向「執行」,安全問題也跟著改變

以前談 AI 安全,大家比較容易想到回答錯誤、資料外洩或生成內容是否可信。但當 AI 開始連接檔案、開發工具與系統,甚至可以執行實際操作後,真正需要注意的範圍已經擴大。

未來除了問「AI 回答得對不對」,還要問:

它連接了什麼?可以做什麼?擁有哪些權限?做過的事情能不能追查?

這些問題會逐漸成為 AI 安全的重要基礎。

(二)AI 治理的核心不是「禁用」,而是分清楚風險與責任

不同 AI 用途造成的影響並不相同。協助整理一般文字,和處理個人資料、財務、人事、法律或資安事件,本來就不應使用完全相同的管理方式。

因此 AI 治理的重點,是先知道組織裡哪些地方正在使用 AI,再依風險採取不同的權限、審查與管理方式。

同時也要記住:

AI 可以協助做事,但責任不能一起交給 AI。

真正重要的結果,仍然要有人確認,也必須知道出了問題由誰處理。

(三)數位身分正在改變驗證方式:不只確認你是誰,也要少交不必要的資料

數位身分與數位憑證正在帶來另一個新的方向。

過去我們常常透過帳號、密碼或整份證件來證明自己;未來有些情況下,可能只需要讓系統確認「你具有某項資格」,而不必同時交出其他與當次驗證無關的資料。

這就是「選擇性揭露」帶來的重要改變:

證明一件事,不一定代表要把全部資料都交出去。

如果未來數位身分能同時兼顧安全、便利與個人資料保護,數位信任就不只是「相信系統」,也包含使用者能不能更清楚掌握自己的資料。

3. 本週總結

本週從 HITCON 2026 到 2026 數位信任論壇,可以看出一個很清楚的共同方向:數位安全正在從過去比較單純的「保護帳號、密碼與裝置」,逐漸擴大到管理系統能力、權限、資料、責任與信任。

在 HITCON 系列裡,我們先看到 AI 的角色正在改變。當 AI 從單純回答問題,進一步連接檔案、工具與系統,甚至可以協助執行操作時,安全問題就不再只剩下「回答有沒有出錯」,而是要進一步確認它可以接觸哪些資料、擁有哪些權限、能做哪些事情,以及操作紀錄能不能被追查。AI 開發工具與威脅獵捕的案例,也讓我們看到:工具能力越強,權限控管、帳號區分與操作紀錄就越重要。

接著進入數位信任論壇系列後,焦點從技術能力轉向「怎麼讓這些能力被可靠地使用」。AI 治理真正處理的,不只是能不能用 AI,而是組織有沒有先盤點用途、依風險分級、保留必要的人工作業與審查,並建立清楚的責任歸屬。換句話說,AI 可以協助完成工作,但最後的判斷與責任仍然必須有人承擔。

到了數位身分與數位皮夾,議題又再往前一步。未來的身分驗證,不一定只是靠一組帳號密碼,也不一定每次都要提供完整資料。透過可驗證憑證與「選擇性揭露」,使用者可能只需要證明「某項資格是真的」,而不用同時交出其他不必要的個人資訊。這表示數位信任除了確認「你是不是你」,也開始重視:你需要證明多少、資料由誰簽發、對方能不能驗證,以及使用者能不能掌握自己的資料。

把這一週的內容放在一起看,可以看到三個很明顯的變化:

第一,AI 的能力越來越強,安全管理就不能只看工具本身,而要連同權限、資料與操作範圍一起看。

第二,數位治理的重點正在從「禁止風險」轉向「辨識風險、分級管理、保留人工判斷與責任」。

第三,數位信任正在從「帳號能不能登入」,延伸到「身分與資格能不能被可靠驗證,而且只提供真正必要的資料」。

所以,本週真正值得帶走的,不是某一項單獨的新技術,而是一個更大的方向:

當數位世界變得更自動化、更便利,也更有能力替我們做事時,我們就更需要把權限、責任、資料與信任一起設計進去。

這也是本週 8 篇議題共同帶出的核心觀念。