【資安小常識|HITCON 2026 台灣駭客年會系列(三)】寫程式的 AI 工具也會有自己的攻擊面?開發工具開始成為新的安全邊界
來源:HITCON 2026 官方網站、HITCON 2026 官方議程
提醒對象:一般民眾、教職員工、學生,以及使用 AI 開發工具的使用者
主題面向簡介
前兩篇我們談到,AI 一旦開始連接工具、資料與系統,就不再只是「回答問題」,而可能參與實際工作;甚至連攻擊流程本身,也開始出現由 AI 協助判斷下一步、選擇工具的情況。
這一篇,我們再往下一層看。
現在越來越多人會使用 AI 幫忙寫程式、修改程式碼、找錯誤,甚至直接在開發環境裡協助處理專案。
像 Claude Code、Cursor、Gemini 這類 AI 開發工具,就是很典型的例子。
HITCON 2026 的正式議程中,有一場名為:
「Agent2Shell: Pre-Prompt RCEs in Claude Code, Cursor, and Gemini」
名稱很技術,但真正值得一般使用者理解的,其實只有一個核心:
以前是「AI 幫你想」;現在有些工具已經進一步變成「AI 幫你動手」。
當 AI 可以直接碰到檔案、程式、專案,甚至執行某些操作時,安全問題就不只剩下「AI 回答對不對」。
還要多問一句:
這個會幫我動手的 AI 工具,本身安不安全?

AI 開發工具和一般聊天 AI 有什麼不同?
一般聊天型 AI,大多是在對話框裡回答問題。
但 AI 開發工具通常會更深入地接觸使用者的工作環境。
例如它可能會:
讀取專案裡的程式碼、查看檔案內容、分析錯誤訊息、修改檔案,甚至在取得權限後執行某些指令。
對使用者來說,這很方便。
不用一直把程式碼複製貼上,也不用每一步都自己手動處理。
但從資安角度來看,這也代表:
AI 能碰到的東西更多了。
可以把它想成兩種不同的助手。
第一種助手只坐在旁邊給你建議。
第二種助手除了給建議,還能直接拿你的文件、打開資料夾、修改內容,甚至替你執行某些工作。
第二種當然比較方便。
但也因為它「真的能動手」,一旦工具本身出現問題,影響就可能比單純聊天更大。
什麼叫做「AI 工具本身也有攻擊面」?
「攻擊面」這個詞聽起來很技術。
其實可以把它理解成:
一套工具有哪些地方可能出問題、被利用,或被人拿來影響它的行為。
以前我們在意的可能是:
作業系統有沒有漏洞、瀏覽器有沒有漏洞、軟體外掛安不安全。
現在 AI 開發工具也要被放進同樣的思考裡。
因為它已經不是單純顯示文字。
它可能會根據自己看到的內容,決定下一步要做什麼。
例如:
看到某個檔案後,決定再讀另一個檔案。
看到一段錯誤訊息後,決定執行某個動作。
看到專案內容後,決定進一步呼叫其他工具。
所以真正的新問題是:
如果有人影響了 AI 看到的內容,會不會連帶影響它後面要做的事情?
這就是為什麼 AI 開發工具開始被視為新的安全邊界。
AI 開發工具本身也可能有漏洞嗎?
會。
而且這正是 HITCON 2026 這場研究值得注意的地方。
這場研究使用了 Agent2Shell 這個名稱,一般使用者不用特別記住它。
真正要理解的是:
研究人員發現,AI 開發工具本身的處理流程,也可能出現安全問題。
換句話說,問題不一定是因為使用者「下錯指令」。
也可能是工具本身在讀取環境、載入資料或處理內容時,存在可以被利用的漏洞。
講題裡提到的 RCE(遠端程式碼執行,Remote Code Execution),可以先簡單理解成:
讓系統執行原本不該執行的程式碼。
這類問題之所以重要,是因為 AI 開發工具本身通常已經接觸到使用者的工作環境。
所以一旦它本身有漏洞,影響的就不只是聊天內容。
有可能會碰到:
檔案、程式、專案,甚至系統本身。
為什麼這和一般使用者也有關?
你可能會覺得:
「我又不是工程師,這跟我有什麼關係?」
但這件事真正值得注意的地方,不是 Claude Code、Cursor 或 Gemini 這幾個工具本身。
而是它代表一個新的趨勢。
今天是 AI 開發工具。
未來可能是 AI 文書工具、AI 資料分析工具、AI 自動化工具,甚至更多可以直接操作檔案與系統的 AI。
當 AI 從「回答問題」走向「直接參與工作」,安全問題就會跟著改變。
以前我們可能只要注意:
這個回答對不對?
未來還要注意:
這個 AI 能不能碰到我的檔案?能不能修改資料?能不能執行操作?
所以真正的新觀念是:
AI 工具一旦能直接碰到工作環境,它就不再只是助手,而是一套需要被保護的軟體。
為什麼值得重視?
第一個原因是 AI 開發工具通常有比較多操作能力。
它不只是讀文字。
有些工具可以直接碰到專案、檔案,甚至執行動作。
這代表它如果出現問題,影響範圍也可能比較大。
第二個原因是 使用者容易對 AI 放鬆警覺。
很多人看到 AI 建議,會覺得:
「既然是 AI 幫我做的,應該沒問題吧。」
但 AI 不會因為很聰明,就自動變成安全的軟體。
它一樣可能出現漏洞,也可能被誤導。
第三個原因是 AI 正在和更多系統連在一起。
只要它能讀檔案、連工具、執行動作,就代表它和整個工作環境的關係變得更深。
所以 AI 時代真正需要注意的,不只是模型本身。
而是:
AI 後面連著哪些東西,它能做到什麼。
大家怎麼做
對一般使用者與剛開始接觸 AI 開發工具的人來說,不需要因為看到這類研究就完全不用。
真正重要的是使用習慣。
第一,AI 工具也要正常更新。
不要因為它是 AI 工具,就忽略版本更新與安全修補。
它本質上仍然是一套軟體。
第二,不要隨便給過大的權限。
如果只是需要讀取某個專案,就不要讓它同時碰到整台電腦所有檔案。
能限制範圍,就盡量限制。
第三,重要操作不要完全自動放行。
當 AI 要刪除檔案、修改重要設定、執行指令或做其他高影響操作時,最好仍然保留人工確認。
第四,不要把「AI 建議的」直接等同於「一定安全」。
AI 可以提高效率,但重要修改與操作,還是要看清楚內容再執行。
提醒
這篇真正要帶走的觀念,不是:
「Claude Code、Cursor、Gemini 很危險。」
而是:
以前是 AI 幫你想,現在有些 AI 已經能幫你動手。
當 AI 可以直接讀檔案、改內容、執行操作時,它本身就必須被當成一套需要保護的軟體。
所以未來使用 AI 工具時,不只要問:
「它好不好用?」
也要多問一句:
「它可以碰到什麼?」
因為能碰到的東西越多,一旦出問題,影響範圍也可能越大。
這就是 AI 時代正在出現的新安全邊界。
下一篇,我們會從「AI 工具本身的安全」轉到另一個方向:
AI 不只可能成為攻擊面,也開始被資安人員拿來分析紀錄、協助事件分流與威脅獵捕。
引用連結
HITCON 2026|官方網站
HITCON 2026-When AI Acts: Hacking the Age of Agentic Systems
https://hitcon.org/2026/zh-TW/
HITCON 2026|官方議程
HITCON 2026 Agenda
https://hitcon.org/2026/CMT/zh-TW/agenda/
HITCON 2026|講題資料
Agent2Shell: Pre-Prompt RCEs in Claude Code, Cursor, and Gemini
HITCON 2026 官方議程頁面


