【資安專題】Part1百度盃台灣冠軍隊~讓資安人有舞台發揮攻防實力
【資安專題】Part1百度盃台灣冠軍隊~讓資安人有舞台發揮攻防實力
2014.05.19 | 科技

隨著網路應用普及,資安議題也越來越受到關注,日前在南京舉辦的第一屆「百度盃」網路安全技術對抗賽(BCTF),共有468隊參加初賽,來自台灣的學生隊伍HITCON217,在468隊參賽隊伍中,以總積分17685.12分,拿下冠軍,並創下大會紀錄,遙遙領先第二名上海交大Oops的5437.68分,甚至比第二名至第七名的總積分還高,被稱為「秦掃六國」。他們到底怎麼做到的?數位時代獨家專訪帶隊參賽的Alan,解析HITCON217以壓倒性勝利拿下百度盃BCTF冠軍的四大獲勝關鍵。

去年中國隊伍藍蓮花(Blue lotus)以預賽第四名打進全世界最大的網路攻防競賽 DEF CON ,所以藍蓮花找百度贊助他們到拉斯維加斯比賽,獲取CTF的經驗。一年後,藍蓮花就以舉辦BCTF比賽的方式分享他們的戰術和經驗。

這次百度盃採取的就是攻防賽制,參賽者的比賽環境皆相同,每個隊伍都有一台主機,一台主機有6個服務,每個服務都以旗子表示,各有2至10個漏洞不等。不過,參賽者不知道自己和別人的漏洞在哪裡,只能跟時間賽跑,不僅要找出漏洞修補自己,保護自己的服務,同時還要攻擊別人。

只要找到漏洞,把某個服務攻下,就可以搶下對方的分數,並插上自已的旗子。每五分鐘一輪算成績,計分板上的分數一直加減,每一隊都會知道隊伍彼此攻擊的情況。此外,比賽規定不能阻擋對方,主辦單位會測試選手的通訊埠是否可以使用,如果阻擋就會扣分。

比賽現場架設計分板、各戰隊搶旗狀況、即時攻擊監控面板等投影畫面,將一般人無法理解的網路攻防化為視覺畫面。

1、 隊員基本功紥實

HITCON217雖然從未參與過CTF形式的現場攻防競賽,卻仍然可奪冠,最重要的關鍵就是隊員的基本功紮實。HITCON217團隊成員中,四個是台大,一個是台科大,全部都是資工背景,隊員都很聰明,能迅速撰寫攻防程式。CTF必須精通駭客攻擊技術,更要在時間內完成系統防護與修補。而過去半年,成員參加大小Jeopardy競賽,雖然與CTF的賽制不同,但兩種比賽所使用的逆向工程、漏洞分析互相可參照。

2、 第一天就修補完所有漏洞

由於基本功紮實,也讓HITCON217得以率先找到其他隊伍也沒發現的漏洞。第一天HITCON217只被零星攻擊10至20次,拿下第一個0DAY(已被公開但尚未被修補的漏洞)之後,分數開始飆高。

Alan說,「我們把第一天的流量帶回去分析,整夜沒睡,除了看封包、分析流量之外,還找出所有漏洞並修補完畢。」也因為HITCON217利用時間找出漏洞,第二天占盡優勢,開始對其他隊伍發動第二波攻擊,得分持續跳。更厲害的是,HITCON217連續創下四次大會記錄,除了創下大會最高得分,還以100分、140分、200分打破單局(五分鐘一輪)最高記錄。

記分板中,骷髏頭表示打下對方的服務並插旗,綠色表示服務存活,紅色表示終止服務。台灣戰隊在第三個關卡把另外七大戰隊的服務都打下。

3、 具備以流量分析漏洞的能力

Alan丟出一個問題:如果今天你是排名第三名的隊伍,找到一個漏洞的時候,為什麼只會攻擊第四、五、六名,而不攻擊前面一、兩名?因為前兩名分析漏洞的能力或技術比較強,若是你去攻擊前兩名,對方有能力透過流量分析去發現你的漏洞所在,等於給對方找到漏洞的機會。反過來說,競賽期間,別的隊伍只要攻擊HITCON217,位居第一名的他們就有辦法透過分析流量,進而知道對方如何攻擊,甚至找到對方的漏洞所在。

4、 戰術運用得宜

網路攻防競賽,合法運用戰術技巧的力量不容小覷。Alan舉其中一個戰術為例,製造假漏洞或置入後門,當別的隊伍以為自己發現漏洞攻擊時,卻反而讓自己的主機資料被刪掉。

或者,故意用犯規避免其他隊伍超越自己的分數。舉例來說,當第一名跟第二名的分數差距很接近的時候,第二名只要找到漏洞,就會讓第一名扣20分,甚至翻轉名次,這時候,第一名就可以選擇「違規」關閉服務,失分將會分散給其他七個隊伍。以下收錄精采問與答:

Q:網路上有一說法,指出此次比賽是中國故意探測台灣駭客的實力,您的想法是?
:首先,大家會有這種疑問是因為對「駭客」一詞有誤解,其實駭客是一種你會研究到底的精神。駭客有分三種:第一種是組織型駭客,也就是國家級網軍,也是政府和資安公司常常在阻擋攻擊的對象。第二種是黑產,也就是臉書「賣包包」那種的詐騙集團。第三種則是「白帽駭客」,也就是資訊安全技術交流的社群,像是台灣駭客年會(HITCON),就是讓資安人有舞台發揮攻防實力,而不要誤入黑產或去打網戰。此次百度盃 網路攻防競賽就是高階資訊安全技術的比武大會。

其次,每年的漏洞是日新月異,對應的戰術所發酵的效果也不同。我們去比賽,他們當然會探測實力,但比賽很公正、賽制完整,辦得也很精采,我們是去見習和觀摩。此外,中國網站所分享的競賽技術文章,甚至比台灣還多,所有的資訊和解題都完整寫出來。而我們把題目和賽制的經驗帶回台灣,其實是我們收穫比較多。

照片來源:Alan提供

關鍵字: #隱私與資安
往下滑看下一篇文章
AI貫穿保險價值鏈、提升用戶體驗,國泰重新定義保險科技
AI貫穿保險價值鏈、提升用戶體驗,國泰重新定義保險科技

國泰未來保險體驗日(Cathay InsurX Day)是國泰金控攜手國泰人壽、國泰產險,所舉辦的台灣金融業首場以保險科技為主軸的產業盛會,打造產壽險對話平台,從台灣保險產業特性出發,以技術 + 場景 + 人性三大視角,重新定義台灣的保險科技。

國泰金控資深副總經理孫至德在開場致詞中,特別提到根據國泰多年的觀察,發現客戶需要的是數位結合實體的保險體驗,因此我們希望結合數位平台與業務員能力找到新的經營模式,同時運用科技讓體驗變得更方便、透明。國泰金控副總經理林佳穎也分享,國泰持續透過場景金融、數位體驗、AI賦能三大關鍵做法,期待能成為「以金融為核心的科技公司」。她強調,保險業不是單打獨鬥,需要更多跨域協作,面對充滿挑戰的未來,「我們更要Run Faster,Better Together」,才能在挑戰中找到新機會。

3.jpg
圖/ 國泰金控

過去,保險業的數位轉型多聚焦在「流程更快速」與「服務更便捷」等領域,但在生成式人工智慧(GenAI)與代理式人工智慧(Agentic AI)技術崛起後,國泰金控旗下國泰人壽與國泰產險勇於嘗試、將AI全面滲透核心業務流程,讓 AI 不再只是單點輔助,而是貫穿保險價值鏈、提升用戶體驗的關鍵。

以 AI 重塑保險全流程:國壽以 Agentic AI 提升體驗與效率

「我們的目標是以 AI 重塑保險全流程應用。」國泰人壽數據暨人工智慧發展部協理莊淑儀以理賠流程為例解釋,國泰人壽早在許多年前就透過數位與 AI 等技術協助理賠同仁加快服務與受理、登打、派件與審理的速度,例如,以 OCR(光學字元辨識)醫療文件擷取與 ICD(國際疾病分類)/手術選碼優化登打效率、以 CRSS(理賠風險識別系統)風險分級識別理賠浮濫與詐欺等高風險案件並將之派送給可以審理的同事,以及透過智能工作台與 AI 骨折判讀加快與優化審理流程等。然而,保險陪伴客戶的時間是很長的,隨著保戶年齡逐漸提高,再加上超高齡社會來臨,理賠案件數量持續攀升,需要更多 AI 與自動化強化效率與正確性。

國泰人壽的做法是在既有的 AI 基礎上,加入GenAI 與Agentic AI等技術,以 AI全面升級理賠流程。首先是以「DocAI Agent」突破傳統 OCR 覆蓋率低與高維運成本的限制,僅需一個月調校,即能快速適配不同醫院表單,維持原本的正確率並將覆蓋率由50%提升至近100%,大幅縮短登打時間。其次是透過「Abnormal Agent」打造圖形資料庫(Graph DB)建立理賠關係網,快速標示高風險關係案件提供判斷依據及建議後續的應對方式,加速理賠人員的決策。最後是藉由「Review Assistant Agent」協助整理病歷、醫療單據、診斷證明…等複雜且可能甚至上百頁的文件,並快速歸納出重點,幫助理賠人員快速找到關鍵資訊進行交叉查證,大幅節省審理時間。

莊淑儀指出,光是理賠流程,國泰人壽已打造30個以上的AI Agents,目標是協助理賠人員化繁為簡、更快完成相關工作。在善用科技提升流程體驗的思維下,國泰人壽沒有特別打造額外的AI平台,而是將AI Agent整合至現有理賠流程各個環節,讓同仁們可以在一個介面完成所有工作,兼顧便捷、好上手與效率提升。

除了理賠,國泰人壽也將 AI 應用延伸至商品知識管理,打造業務員的行動智慧助手,從保障缺口判斷、個人化商品推薦到業務員智能對練等流程,都有AI Agent協助提高同仁效率,讓客戶的保險體驗更便利且完善。舉例來說,隨著保險商品高度複雜化,國泰人壽推出「商品知識助理」,協助業務人員快速查詢 3,000 多檔的商品保單條款及規範、醫療行為理賠項目,幫助業務員更快速採取行動,也能將時間與心力投入在更有價值的保戶互動與服務。

「我們不會為了 AI 而 AI,而是建置AI Agent 生態圈,高度整合與重塑理賠、商品服務等核心流程,藉此提升用戶體驗與營運效率。」莊淑儀進一步解釋,國泰人壽不會單純以投資報酬率(ROI)評估AI成效,將以風險控管、流程優化、員工效率與客戶體驗四個構面衡量 AI 對公司影響的廣度、深度和商業價值,並勇於在新的商業模式上進行嘗試,確保每一次的 AI 投入都能為國泰帶來有意義、有實質效益的進步。

圖4.jpg
圖/ 國泰金控

從數據到智能,國泰產險以AI強化核心競爭力

國泰產險同樣積極透過數據與AI極大化競爭優勢。國泰產險督導吳香妮指出,面對火災、地震、颱風等難以預測的風險,需要數據與AI驅動的產險保護傘填補損害,把衝擊降到最低,讓生活、經濟與社會能持續穩定運轉。在具體實務上,國泰產險是從「Enrich加值服務」、「Enhance AI輔助風險決策」,以及「Empower生成式AI賦能」這三個面向切入。

台灣交通事故逐年攀升、平均1天發生1,100件交通事故,其中,大車事故發生率是小車的2.2倍,致死率比起小車高達6倍等現況後,國泰產險開始思考,除了提供大車事故後的理賠支援,還可以從事前提供哪些服務?也因此催生了業界首創的「CarTech智能車險加值服務」,透過跟運輸業者與學校等單位的合作,針對車險承保前、中、後提供相應的風險辨識、預警與防治等加值服務。國泰產險與陽明交通大學合作建立全台首個「運輸業者健檢」流程,透過駕駛行為及行車環境等多元數據建置AI模型,即時洞悉駕駛行為及風險分析,並提供運輸業者客製化的風險改善建議,實踐以數據及AI優化損害防阻。吳香妮強調,我們的目標是不僅提供理賠,更要守護客戶,提供超越價格的價值服務。

產險的核心業務之一是再保險,國泰產險的作法是運用AI及數據,化被動為主動,以AI輔助風險決策。過去再保險業務仰賴經驗法則、手動整理資料與透過國際再保險公司提供既有方案,現在則透過數據與AI驅動,主動精準拆解業務目標,以28項風險因子預測風險發生機率與損失金額,自動輸出並比較多種方案,從中探索最適合的再保險規劃。

國泰產險也將AI導入內部流程,解決長期困擾員工的報告製作痛點,包含資料查找費時、人工編寫品質不一、專業術語翻譯困難等。透過一鍵生成報告服務的三個GenAI模組,為員工省下6到7成的手動作業時間,將時間與精力聚焦在更具策略價值的工作,以新世代人機智慧協作模式提升效率與創造嶄新競爭力。

圖5.jpg
圖/ 國泰金控

從國泰人壽與國泰產險的實作,可以清楚看到:對國泰而言,AI不僅是新技術導入,更是保險價值鏈全面進化的核心動能,將以數據與AI驅動服務實踐用戶體驗的優化,持續引領台灣保險科技體驗走向新世代。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
一次搞懂Vibe Coding
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓