在今天之前,我沒有想過要參加鐵人賽。
只是在飛飛老師的資安群組裡,看到不少同學在報名,有人是記錄自己、有人是挑戰自己。後來想想,最近工作上遇到的一些事情,或許值得寫下來。
這兩三年AI發展得飛快,從用走的變成搭上了高鐵。從幾年前90%的人還在問「AI 是什麼」,到現在市面上一堆課程,至少一半的人已經能用 AI 做出可用的工具。我也開始在企業內部遇到同仁用 AI 自己做網頁工具來加速業務,做出來的東西不是放在 GitHub,就是放在 Google 的免費空間,少部分是直接用離線 HTML 在自己電腦上跑,或分享給其他同仁。
而資訊/資安人員是等到有人因為連不到這些工具、提出相關申請的時候,才發現這些東西早就在企業內部員工口耳相傳中擴散使用了。
那真正的問題來了:當你禁止,現場罵聲不斷;當你允許,Shadow AI/IT 的問題只會日益嚴重。
或許這些終究是政治問題,禁止與開放都在主管一念之間。
但也在問自己:沒有更好的做法嗎?在企業擁抱 AI、同仁學著用 AI 的同時,如何跟內部治理與資安達到平衡?
我是資訊科學系畢業,大學主要學的就是寫程式。但我不愛寫程式,總覺得腦細胞會死掉很多。
出了社會後,遇到22K時代IT薪資少的可憐,就跑去應徵賣衣服網拍的員工。後來才慢慢繞回 IT 這行:
直到2015 年進到現在這家企業的資訊部門。一開始是現場故障排除也就是傳統的OP,跑各單位處理電腦和網路問題;2019年開始學習企業內部的網路,變成網路負責人;到現在就成為了網路兼資安、資安兼網路的工程師。
所以現在的日常大概是:管企業網路、看資安告警、處理事件、政策規範更新、配合一大堆的稽核,還有一堆莫名其妙的專案,跟各單位溝通「為什麼這個不能這樣做或你該怎麼做」,以及資訊部門新人的資安基礎教育訓練。
一個不愛寫程式的資訊系畢業生,繞了一圈回來做資安。這也是為什麼我對 Vibe Coding 的感受特別強——它讓我不用燒腦也能把想法做出來,但同時我也以資安的角度來看,也發現了背後到底潛藏的問題。
史蒂芬周說過:「根本就沒有食神,或者說人人都是食神。老爸老媽、大哥小妹、男孩女孩……只要有心,人人都可以是食神!」
現在的大AI時代只要有心,人人都做得出工具。但做得出來,就能端給別人吃嗎?就能在商店販售嗎?安全嗎?
在企業中全面禁止是最快的方法,但不是最好的答案。
禁了之後 Shadow AI/IT 不會消失,只會躲得更深;
而且生命會找到出路,更何況在這個AI時代,要繞過IT的管制從以前的10種方法變成了100種,
這些看不到的問題,才是真正的風險。
買現成方案又卡在企業的費用問題以及是否產品真的能完美的符合企業內部的治理的整個流程。
所以我打算以魔法對付魔法:
用 Claude Code 從零 vibe coding 出一個純內網的企業工具市集,讓同仁有地方合規發布工具,資安有地方審核、掃描、追蹤。
這30天預計會說明我遇到的企業現況和困境,以及在資安監控上實際發現的事件。
之後就是實作紀錄,如何安全的vibe coding 到可運作的測試環境上線。
至於vibe coding的環境只說個大概,畢竟現在太多課程都有在講如何建置環境。
這不是「純粹的vibe coding」的系列,也不是「AI 很危險大家都不要用」的內容。
是一個可憐的資安人嘗試著在兩邊中間找一個平衡的過程。