Vibe Coding 大幅降低開發門檻,讓不會寫程式的人,也能透過 AI 做出「能用」的工具。但能用,就等於安全嗎?
當人人都能「開火煮飯」,Shadow AI/IT 的問題與治理也逐步升溫,資訊人員與使用者的紛爭也就此展開:
資安人員說:「東西不能亂放,不能亂架伺服器」
使用者問:「主管叫我們擁抱 AI,為什麼做出來又不能用?」
其他部門主管:「你們是不是在阻礙企業進步?」
禁止不是答案。本系列將從企業實際面臨的困境出發,探討 Vibe Coding 帶來的資安風險,並「用魔法對付魔法」,實作企業內部工具市集,強化 Shadow AI/IT 治理。
起因 在今天之前,我沒有想過要參加鐵人賽。 只是在飛飛老師的資安群組裡,看到不少同學在報名,有人是記錄自己、有人是挑戰自己。後來想想,最近工作上遇到的一些事情,...
是怎樣浮出檯面? 前情提要大概是這樣的。 某天 K 地區的管理者收到一張申請單,主訴是有個工具連不上不能用,要申請開放。 一路送到主管後,主管請我確認一下。我看...
前面講到,好心人用 AI 做出一個前端網頁,分享給大家用,自己覺得沒什麼問題。 但站在企業的角度來看 看到的是另一回事 從技術面 1. 靜態網頁不是一張不會動...
前面講的是技術和資安治理,那通常是資訊人員或資訊單位比較聽得懂的。 但其實對於企業來說麻煩的地方是這些最後都很有可能會與法規、營運,還有"人"...
前面兩天列了一堆風險,看起來像在嚇人。 所以來講兩個真實案例。今天是第一個,或許有些東西會認為這是個人的問題但當使用者這樣做或現場單位這樣做的時候對企業的治理、...
發現的過程 跟案例1一樣,在調查內部連線的時候發現的。 它長什麼樣 這個案例比昨天的專案看起來更完整,有一個完整有登入畫面。登入畫面看起來是用 Vibe Cod...
前兩天的案例看完,應該會有人這樣想:這不就是你們企業管制沒做好? 所以我想說一下我們大概的管制。 一個使用者要上網,會經過幾層 先說結論:企業內部只允許對外 8...
前面講了一堆,對於企業來說最直覺的反應就是:那就禁掉啊。 對於大多企業肯定第一時間是這樣,先治標我們也是這樣做的。K 地區那個申請,最後就是拒絕。然後全面盤點清...
不是資訊單位不願意幫,是幾乎不可能強人所難。我歸納原因有三: 一、專業不對 許多企業中的資訊單位大部分是infra工程師就算有開發 他所用的開發的可能是C# 可...
禁不掉,幫不了,出事再說又來不及。 那企業到底該怎麼辦?我個人看法是這樣....但純粹是從我的角度來看 或許很多人有其他的想法 從 ISO 27001 的角度來...