資安沒他們不行!白帽駭客內幕大揭密,抵禦「黑魔法」、找Bug要先知法試法
資安沒他們不行!白帽駭客內幕大揭密,抵禦「黑魔法」、找Bug要先知法試法

在《哈利波特》的魔法世界中,佛地魔主導黑魔法的惡勢力,以至於善良的魔法師必須學會「黑魔法防禦術」來保護自己。真實世界的我們也同樣面臨黑魔法的威脅——來自網路駭客(hacker)每分每秒都在利用技術手段攻擊大眾的網路系統。

幸運的是,真實世界存在一群黑魔法防禦專家,被稱作「白帽駭客」或「道德駭客」。他們屬於合法駭客,透過入侵電腦系統來測試安全性,並在後續充分披露研究成果,也會提出完整的資安防護策略。

「我們向你展示黑魔法師是如何下咒的,這樣你就能提早修補、設下保護、學會抵抗。當你在未來遇到心懷不軌的黑魔法師,就能夠保住一命了。」攻擊型資安公司戴夫寇爾(DEVCORE)的資安研究員陳廷宇形容,日常需要時刻關注資訊安全帶來的各種風險,「聽起來好像很孤僻,但這可能是一種誤解。」

著迷魔幻世界,小學就學會C、C++、C#程式語言

成為資安研究員的契機,聽起來是一段長時間的養成。

「小時候很喜歡看一些魔幻寫實風格的東西。」陳廷宇分享:「所以會到圖書館借《牧羊少年奇幻之旅》、《魔法校車》或是探險漫畫。我也想要編寫遊戲,當時有一款叫做『RPG Maker』的軟體,可以按照一定的模板製作遊戲。」

隨著看過的遊戲愈來愈多,陳廷宇開始好奇如何製作非模板、獨一無二的遊戲軟體:「查了才發現,喔!原來要學會寫Ruby程式語言,就能讓你的遊戲變得更有趣,後來我繼續查到一個論壇叫作『飛特論壇』,上面有很多程式語言的討論,還有逆向工程、惡意軟體的撰寫跟分析,不過那時候我不知道那是什麼,都是一知半解。」

畢竟十幾年前只是小學生,很難明確掌握程式設計背後的深層邏輯,但還是靠著一台爸爸從網咖花了5,000元塊買來的二手電腦開始自學,莫名學會了C、C++、C#程式語言,「網路資料都是很末端的結論,但使用這些結論就能在電腦上做出很神奇的事情,對我來說就像魔法一樣。」

接下來的求學生活按部就班,直到進入大學,陳廷宇才逐漸對駭客、資安等概念有更多認識:「以前只知道瘋狂練肌肉,學很多伺服器的原理、學網頁程式怎麼寫、學前端跟後端怎麼互動,但不知道與駭客之間的確切關聯是什麼。」直到選修中央大學的一門課「電腦攻擊跟防禦」,才清楚認知駭客職業,以及具體需要什麼樣的條件。

陳廷宇分享,從資安相關科系畢業後有不同的職涯選擇,例如到科技大廠保護產品安全,或者到國外從事資安研究。當然也有一些處在灰色地帶的工作,即發現某知名產品的資安漏洞後回報給暗網論壇的購買者。

「有一些處在灰色地帶的工作,即發現某知名產品的資安漏洞後回報給買家,「你不會知道買家具體是誰,可能是軍方、政府,也可能是駭客組織,但找到漏洞的當下就會拿到一筆獎金,這在歐洲、韓國蠻常見的,雙方類似雇傭關係。額外的分紅,大於或等於我們現在的年薪(約新台幣120萬~180萬元),對很多人來說有吸引力。」可想而知,漏洞被不肖人士非法利用的可能性居多。

在眾多選擇下,陳廷宇決定加入DEVCORE:「既可以做自己喜歡的研究,也知道這些漏洞不會被拿去做壞事,這樣不是很好嗎?」

陳廷宇_DEVCORE資安研究員_2024_03_13_蔡仁譯攝-4
DEVCORE資安研究員陳廷宇,攻擊型資安公司戴夫寇爾(DEVCORE)資安研究員,在資安圈習慣被稱呼「逆逆」(Nini)。擅長的技能面向是Windows相關資安、軟體安全、逆向⼯程。
圖/ 攝影蔡仁譯

資安研究員要有sense!曾經代表台灣隊拿下DEFCON CTF世界亞軍

根據DEVCORE刊登的徵才資訊,資安研究員會在企業客戶正式發布產品前,協助評估與盤點資安風險 ,「客戶先提供產品資訊,我們再扮演駭客的角色,從各種面向攻擊入侵它的產品。假設真的能攻進去,表示產品環節設計有點問題,我們會把所有風險都告知客戶,等於做一個全面的弱點分析。」

每個安全測試專案的進行時間不同,最短需要約60天,視客戶提供的產品資訊多寡而定。

放假時間,資安研究員會針對自己選定的目標做研究:「比如研究⼀些遊戲設計、電商網站、電⼦鎖、⾨禁這種很⽣活化的產品,觀察駭客到底有沒有機會鑽漏洞,或者研究⾃⼰感興趣但可能還不夠熟練的主題。」

選題本身非常考驗資安研究員的敏銳度,工作挑戰更不少,「像我們在比賽或做專案的時候,就一定會有死線(deadline),如果靠近死線的時候還是找不到任何漏洞,就會有點壓力。」陳廷宇指出,研究⼯作有時候會碰壁、沒有任何產出結果,或者在死線前不小心踩到bug,跟其他同事硬是熬到了凌晨三點半才下班,「所以我會⼤量閱讀其他研究員的⽂章,不斷地修正⾃⼰的⽅法論還有開拓視野。」

除了日常的研究工作,資安研究員還會代表台灣戰隊參加海外比賽,最有代表性的是DEFCON CTF(搶旗攻防賽),「這是熱愛CTF的人都會想要參加的比賽,跟世界強隊搶冠軍獎盃,感覺很夢幻又不現實。」

陳廷宇回憶,台灣隊通過初賽後飛往美國拉斯維加斯,參加為期整整3天的比賽。隊友們互相盤點策略後,接著分頭防禦跟攻擊其他戰隊,「當下有十幾個戰隊互打,每5分鐘結算一次成績,比賽過程中你會看到排行榜的分數一直跑。基本上大家都沒有睡覺,專心解題到幾乎不吃不喝的狀態。」

截至目前最好的成績,是在2018年拿下世界亞軍,「重點不是獎金,而是參與比賽本身,以及擁有那個獎盃。」

現在的他在現實生活找到內心著迷的魔幻世界,練成一身黑魔法防禦術,穩穩站在資安最前線。未來呢?「可以的話,我想⼀直是資安研究員。」

責任編輯:蘇柔瑋

往下滑看下一篇文章
帳戶安全再升級!國泰世華銀行攜手國泰產險以科技與保險打造新世代數位防衛陣線
帳戶安全再升級!國泰世華銀行攜手國泰產險以科技與保險打造新世代數位防衛陣線

根據金融監督管理委員會公布的數據資料,截至2024年底,台灣數位存款帳戶的開立數量突破2,446萬戶,較2023年(1,968.6萬戶)增加24.3%,超越了總人口數,與此同時,帳戶安全也面臨前所未見的挑戰。

國泰世華銀行作為台灣金融領導品牌,不僅提供用戶導向的便捷安全金融服務體驗,透過先進技術杜絕駭客、釣魚攻擊風險,同時,以全方位CUBE App 帳戶安全健檢機制搭配跨界創新推出的「帳戶安全險」,打造從「預防」到「關懷」的數位金融安全。

國泰世華銀行攜手國泰產險,以帳戶安全健檢與帳戶安全險雙引擎竭盡保障金融安全

隨著數位金融普及成為你我日常生活的一部份,詐騙集團或駭客以各種方式發動攻擊,如釣魚簡訊、木馬程式竊取帳密、假網站盜取信用卡資訊,或者是假冒官方機構的社交工程…等,因此,無論是登入金融帳戶、轉帳、消費,還是投資理財,民眾除要有資安防護意識,金融機構提供的科技防護也是重要防線。

國泰世華銀行領先市場推出的CUBE App 帳戶安全健檢服務,從登入安全、交易安全、個資安全與系統安全…等四個面向提醒用戶須注意的地方,包含登入兩步驟驗證、FIDO快速登入、裝置綁定、交易認證碼、人臉辨識驗證交易、交易推播通知、Email/手機號碼檢核、App版本、手機作業系統…等項目,完成CUBE App 帳戶安全健檢設定,即可再強化帳戶安全的防護等級。國泰世華銀行對於數位安全不斷突破創新,此次攜手跨界夥伴–國泰產險推出「帳戶安全險」活動,用戶若完成10項安全健檢設定,並至CUBE App保險專區點選參加帳戶安全險活動,即有可能獲得最高新臺幣16,000元的理賠保障(限額45,000名)。(詳細保障內容依國泰世華銀行官網為準,可至活動專頁查詢。)

登入、交易、個資、系統等四層面十大安全健檢項目
登入、交易、個資、系統等四層面十大安全健檢項目
圖/ 國泰世華銀行

根據用戶動態提供主動防禦與提示,阻擋盜用、詐騙潛在風險

除從帳戶安全出發,國泰世華銀行更因應消費者使用行為,以多項主動防禦與智能提示機制保障交易前、中、後安全,讓安全防護不再是被動防禦,而是隨時偵測、即時反應:例如,透過「登入兩步驟驗證」等方式強化登入安全,運作概念就像是Google帳號的雙重驗證機制,當陌生裝置嘗試登入CUBE App帳戶時,系統會即時發出第二道OTP驗證來確認登入者身分,大幅提升登入安全。其次,用戶還可透過CUBE App啟動、人臉辨識驗證與交易認證碼…等多元交易驗證機制,並且綁定裝置才可使用,大幅保障交易安全。

除了前述安全機制,CUBE App還有提供「卡片安全鎖」服務,可依照交易地區、交易類型、交易時間與單筆交易金額上限進行個別設定,讓用戶根據自身需求,靈活控管用卡範圍。而針對風險與頻率日益攀升的釣魚簡訊詐欺事件,CUBE App也有「簡訊收件匣」提供客戶確認簡訊來源,若收到疑似詐騙簡訊客戶能直接開啟CUBE App登入後查詢簡訊內容,讓用戶可以一眼辨識訊息來源,杜絕偽冒門號發送的詐騙簡訊。

持續與時俱進推升數位安全防護

從全方位的 CUBE App 帳戶安全健檢、業界首創的帳戶安全險,到全面覆蓋交易前中後的進階防護機制,國泰世華銀行始終以用戶需求為出發點,結合跨界創新,不斷推升金融科技的安全標準。未來,將持續進化安全防護策略、精準因應各種場景挑戰,以高規格守護每一位用戶的資產安全,讓用戶可以安心享受智慧金融生活。

本文係由國泰世華銀行邀約,產險商品由國泰產險提供

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
AI全球100+台灣50
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓