
企業需要有自主韌性 掌握核心技術與資料 保有獨立驗證能力
《全面啟動》裡最危險的能力,不是偷走一個人的祕密,而是在他毫無察覺的情況下植入一個想法。一旦那個想法被接受,它就不再像外來指令,而會被當成自己的判斷——人會依照它做出選擇,甚至深信這個決定出於自己的意志。
文/劉虹君
這正是後量子時代最值得警惕的風險。當密碼可能被破解、身分可能被仿冒、資料可能被竄改,受到衝擊的已經不只是資訊保密,而是我們用來判斷真假的整套信任機制。未來最危險的攻擊,未必是讓系統停止運作,而是讓一個看似正常的系統,持續做出錯誤的決定。
真正的攻擊是改變你的判斷
傳統資安的思維,多半建立在幾個明確問題上:資料有沒有被偷、系統有沒有被入侵、帳號有沒有被冒用、服務有沒有中斷。但在AI與量子運算逐漸交會的時代,攻擊者未必滿足於偷走資料,而是進一步影響資料所代表的意義。
一份命令的數位簽章可以被偽造,一段影像可以由AI生成,一筆歷史紀錄可以遭到替換,連系統管理者的身分都可能被冒充。組織面對的問題不再只是「資料是否外洩」,而是我們看到的資料還是不是真的、收到的命令是不是由正確的人發出、系統根據這些資料所做出的判斷還能不能相信。《全面啟動》最深刻的地方,就在於它提醒我們:一個人無法分辨某個想法從何而來時,也就失去了判斷自己是否被操控的能力。放在數位世界裡,這就是信任鏈被入侵。
今天的數位信任,大量建立在公開金鑰密碼技術之上。但當密碼失效,真實也可能被重新定義,量子電腦一旦發展到足以破解現有主流非對稱密碼演算法,受到威脅的就不只是資料的機密性,還包含數位身分與簽章的可信度。攻擊者可能偽造系統身分、簽署惡意程式、冒充合法設備,甚至讓遭竄改的資料看起來仍然通過驗證。企業最危險的處境,不是知道自己受到攻擊,而是仍相信系統一切正常。
後量子風險不只發生在未來 導入PQC不等於完成量子轉型
許多人談到量子威脅時,第一個反應是量子電腦還沒成熟,現在不用太急。但資安風險不能只看攻擊何時發生,也必須考慮資料需要被保護多久。攻擊者可以在今天先蒐集加密資料,等未來具備足夠的量子運算能力後再解密,業界稱之為「先竊取、後解密」。政府資料、金融紀錄、國防資訊、醫療研究、智慧財產與企業營運機密,都可能有十年甚至更長的保存價值。等到量子電腦真正出現才開始轉換密碼系統,今天已被帶走的資料將無法追回——量子威脅真正的時間點,不是「何時可以破解」,而是「資料何時已經被取走」。
後量子密碼學(PQC)是面對量子威脅的重要基礎,但把某個系統換成新演算法,不代表企業已經完成轉型。真正困難的地方,往往是企業根本不知道密碼技術藏在哪裡——它可能存在於應用程式、資料庫、API、VPN、憑證、硬體設備、備份系統、第三方套件與供應鏈服務之中,有些演算法寫在程式碼裡,有些封裝在設備中,有些甚至早已無人維護。因此PQC轉型的第一步不應是急著採購,而是先完成盤點:找出密碼資產、辨識量子風險、確認資料保存年限、排定遷移優先順序,最後才逐步替換與驗證。
AI讓信任危機進一步擴大 資料韌性是最後防線
量子運算挑戰密碼信任,AI則挑戰人類對內容與身分的判斷。假造的聲音、影像、文件與視訊會議,已經可以做得極為逼真。當AI生成內容與密碼身分偽造結合,攻擊就不再只是技術入侵,而是對整個組織認知的操控。這也是《全面啟動》給資安最重要的提醒。因此AI治理不能只處理模型是否安全,也必須涵蓋資料來源、內容驗證、身分確認、權限控管與決策追溯。 真正關鍵的問題是:當系統中的資料已無法完全信任,企業是否仍保有一份可以驗證、可以重建,而且沒有被同時控制的資料基礎?重要資料若集中存放在單一環境,即使有備份,也可能與正式系統一起遭到加密、刪除或竄改。企業需要透過加密分持、權限隔離、異質節點、版本驗證與重建機制,降低單一帳號、單一設備或單一管理平台遭攻破所造成的全面性影響。後量子時代真正的安全,不是打造一個永遠不會被攻破的世界,而是每一次信任受到挑戰時,仍有能力確認真實、保住資料、重新站起來。

資安專家/卓越媒體專欄作家