訊息公告

駭客不滅:從交大 DSNS 實驗室到 AI 資安指揮官── 李倫銓的資安征途

Published on
Author
林珮雯

文/胡翔祐

「駭客的意思,是對某項事物非常專精的研究者。」這是學長在演講中反覆強調的一句話,也是他用整個職涯努力實踐的信念。

李倫銓是資訊工程系 89 級校友,現任職聯發科技資訊工程本部資安處經理。從最初DEFCON競賽場上的攻防廝殺,到企業資安的戰略部署,再到如今站在 AI 浪潮的前沿,他始終是那個走在最前方的人。

真正的轉捩點,是考上交通大學資訊工程研究所、踏入 DSNS 實驗室。面對網路安全與線上遊戲兩條截然不同的路,他毫不猶豫選擇了前者。「我認為網路安全是一門專業,對我來講,這比寫遊戲程式更有挑戰性。」在交大的這段歲月,他不只打下了紮實的資安理論基礎,更養成了一種「想把事情看穿、看透」的駭客思維,那是日後無論面對競賽還是企業威脅,他都能抽絲剝繭找到突破口的根本能力。

從交大畢業後,李倫銓在電信業深耕十餘年,同時廣泛參與台灣資安社群,並於 2005 年共同創辦了台灣駭客年會 HITCON。然而真正讓他在國際舞台發光的,是帶領 HITCON CTF 戰隊征戰 DEFCON 的那段歲月。

DEFCON CTF 是公認全球最難的駭客競賽,決賽採攻防混合制,每隊擁有一台含漏洞的伺服器,必須在同一時間既修補自己的漏洞防禦,又撰寫 Exploit 攻穿對手主機搶奪 Flag,每回合僅有五分鐘,速度與精準度決定一切。2014 年,李倫銓率領 HITCON 戰隊鏖戰整整 72 小時不眠不休,終於為台灣奪下世界亞軍,消息震驚資安圈。此後他們分別在 2017 年與 2019 年再度奪得亞軍,三度站上 DEFCON 的世界頂端。

這段征戰歲月讓他深刻體認到協作分工的力量。戰隊內部分為負責核心攻擊的 Exploit 組、監控流量並側錄對手 Payload 進行 Replay 的 Traffic 組,以及開發自動化攻擊與監控工具的 Infra 組,三者缺一不可。他也分享了一個至今仍令人津津樂道的插曲:當年美國 PPP 戰隊曾故意在自己釋出的 Patch 裡偷藏後門,引誘各隊套用後一舉殲滅,足見頂尖競技中攻防心理的層層博弈。相較於韓國隊背後有政府資源與專屬設施全力支援,台灣戰隊憑藉的不過是純粹的技術與毅力。「我們再怎麼厲害,也只能打幾年而已。做好傳承,才是建立資安實力的關鍵」,是他最想傳遞給後輩的一句話。

回顧台灣資安技術的演進,李倫銓以親身見證者的視角梳理了這段歷史。早在 2016 年,DARPA 舉辦 Cyber Grand Challenge(CGC),讓各隊研發能夠自主推理與決策的 Cyber Reasoning System,在完全不需要人類介入的情況下找洞、修洞、反擊。彼時的技術以符號執行結合模糊測試為主,機器能以毫秒級速度偵測程式崩潰並產出 Exploit,卻在面對需要理解「開發者意圖」的邏輯型漏洞時幾近束手無策。當年的共識是:「簡單的交給機器,複雜的交給人類。」

然而進入大型語言模型時代之後,這道界線正在快速瓦解。李倫銓以 2025 年 DARPA AIxCC 總決賽的成果為例:AI 系統在 45 分鐘內於真實開源專案中挖出 18 個 0-day 漏洞,自動修補成本每次僅需 152 美元,將傳統資安專家數週的工作量壓縮至分鐘級別。這樣的效率讓市場為之震動,傳統資安龍頭股價一夕重挫,宣告「人力密集型資安」時代正走向終點。

回顧過去,像是模糊測試(Fuzzing)與符號執行(Symbolic Execution)等自動化挖洞技術,雖然能以代數求解與暴力進行地毯式搜索,但往往受限於路徑爆炸,且對需要理解語意意圖的複雜漏洞無計可施。然而,現今的大型語言模型(LLM)憑藉強大的全局推理與代碼理解力,成功跨越了這道門檻,大幅增進了漏洞挖掘的能力。在這樣顛覆性的 AI 技術之上,人類必須趕快學會善用 Agent 擴展自身能力。如果漏洞研究員的價值,依然重複在既有的、機器能識別的漏洞模式上,那必然會被高效且低成本的 AI 所取代。相反地,如果人類能將精力專注在探索未知、挑戰極限與發揮跨領域的創新,那麼就算再強大的模型出現,人類那份無法被模仿的直覺與創意,依然很難被取代。

面對這場典範轉移,李倫銓給學弟妹的建議清晰而直接:不要害怕被取代,而要學會轉型。他指出,未來的資安人才需要從「單兵作戰的駭客」進化為「帶領無數 AI Agent 的資安指揮官」。這意味著不只需要理解漏洞原理與攻防邏輯,更要掌握如何為 AI 設計完善的執行環境——包括沙盒隔離、權限控制、自我驗證迴圈,以及危險動作前的人類審核閘門。模型的智力是上限,工程系統的穩定性才是地基,兩者缺一不可。

他也強調,CTF 競賽的攻防直覺在這個新時代非但沒有過時,反而是設計 AI Harness 最珍貴的養分。懂得在攻防賽中快速分析流量、逆向工程漏洞成因的人,正是最能判斷 AI 輸出是否可信、何時需要人類介入的那群人。從競賽場上磨礪出的那份直覺,在 AI 時代將成為不可取代的核心競爭力。他最後也自嘲,前面提到他們再怎麼厲害,以前只能打幾年,如今有了AI,老人還能多打幾年。

「戰士會老,但駭客精神不會。」從交大 DSNS 實驗室走出來的李倫銓,用三十年的資安征途告訴我們:改變的是工具與方法,不變的是那份對未知的好奇、對細節的偏執,以及永不服輸的態度。在 AI 的浪潮中,駭客精神不但沒有被淘汰,反而找到了更廣闊的舞台。