近年 AI 智能大幅提升是把雙刃劍,企業利用 AI 分析程式碼與修補漏洞的同時,攻擊者亦能藉此自動生成攻擊工具、串連弱點,大幅降低發動網絡攻擊的技術門檻。Red Hat 香港在演說時指出,前沿 AI 模型已將漏洞從發現到被利用的空窗期,由過往的數月急劇壓縮至數日、甚至數小時。當攻擊速度遠超企業的修補能力,企業最大的防安死角,往往隱藏在那些無法自行控制、甚至早已無人維護的第三方開源程式庫(Library)之中。
IBM 與 Red Hat 攜手推出的 Lightwell 解決方案正是為此而生。它並非一般的漏洞掃描工具,其最大突破在於打破了原廠維護的邊界,就連企業現行依賴的「非 Red Hat」第三方開源元件,提供經驗證、可追溯,且能直接套用於既有舊版本的修補方案。

開源元件無處不在 開發者卻可能早已退場
Red Hat 香港、澳門及大灣區方案工程總監羅國柱先生指出,現代開發人員極少從零編寫所有功能,大多調用現成的第三方 Library,處理登入、加密、資料傳輸及支付等工作。數據顯示,開源元件佔企業程式碼庫高達 90%,2025 年下載量達 9.8 萬億次,而企業程式碼庫平均潛藏 581 個漏洞。
然而不少 Library 由個人或小型團隊開發並免費開源;當原作者因轉職或專注其他項目而停止更新時,這些元件便淪為「孤兒」。數年後當漏洞浮現,開發者早已離場,但各大銀行的交易、保險索償或零售 POS 系統卻依然高度依賴它們。企業能嚴控自家編寫的程式碼,卻對這些「原材料」是否獲持續維護無能為力。
這宛如一幢運作正常的大廈,突然發現升降機的關鍵零件存在設計缺陷,但原廠早已停產。真正的難處在於找不到能製造合適替換零件、又不影響大廈運作的人。

▲Red Hat 香港、澳門及大灣區方案工程總監羅國柱先生指出,不少 Library 當原作者因停止更新時,這些元件便淪為「孤兒」。數年後當漏洞浮現,開發者早已離場
化「各自為戰」為「共享工程防禦」節省企業成本
Lightwell 將 Red Hat 過去維護企業級軟件的模式,延伸至非 Red Hat 提供的獨立 Library、語言工具鏈、AI 框架及數據串流平台。IBM 與 Red Hat 承諾投入 50 億美元(約港幣 390 億元),動員全球逾 20,000 名工程師,並結合 AI 修復引擎,進行漏洞分析、版本比對與候選修補生成,最後再經嚴格的工程驗證與簽署。目前首批名冊已提供逾 6,500 個附數碼簽署認證的應用軟件依賴元件。
對管理層而言,這意味企業無需各自耗費資源尋找已退場的開發者或重複製作修補,可共同依託一個具規模的「中央維修樞紐」。在此過程中,AI 負責提升搜尋與分析的規模,工程師把關修補的可靠性;方案絕非讓生成式 AI 盲目改動企業的生產系統。
若數十家銀行各自研究並驗證同一個開源漏洞修補,成本相當高昂,亦令整個行業在同一時期面臨相同風險。
回溯修補避免單一漏洞演變成系統升級災難
即使企業找到官方修補程式(Patch),也未必能即時安裝,因為最新修補往往僅存在於最新版本中。若企業核心系統仍使用數年前的舊版本,貿然升級勢必牽動功能、接口及其他依賴元件,進而觸發漫長的回歸測試、變更審批與合規認證。
為此 Lightwell 採用「回溯修補(Backport)」技術,將安全修正直接套用至企業目前使用的舊版本中,盡量不增添新功能,亦不改變原有操作邏輯。羅國柱將其概括為「只補漏洞,不改功能」,大幅降低因修補而破壞既有相容性的風險。
以連鎖零售商為例:若其收銀系統使用六年前的付款元件,直接升級可能牽一髮動全身,迫使企業重新測試全線收銀機、會員積分與庫存系統;而回溯修補則像「精準替換損壞零件」,無須拆解整套系統。管理層節省的不只是工程師數小時的安裝時間,更成功避免了漏洞迫使企業啟動耗時數月的升級專案,免除分店停運或交易癱瘓的高昂代價。

Network 提供認證修補 Premier 專責保密協調
Lightwell 採用雙軌制服務。已正式推出的 Lightwell Network 猶如企業級的認證零件庫,提供具數碼簽署的執行檔、原始碼、合規文件及軟件物料清單,讓企業能將修補方案無縫融入現有的開發與部署流程。
而限量供應的 Lightwell Clearinghouse Premier 則定位為業界的「保密危機協調室」。參與機構可在漏洞尚未公開前提交資料、要求針對特定舊版進行修補,並協調披露時間。該服務初期聚焦金融業,未來計劃擴展至政府、醫療與電訊等關鍵基礎設施領域。
Red Hat 在香港傳媒問答環節中透露,修補程式最終仍會回饋至開源社群,但走完上游的整理與測試流程可能需時數月;訂閱 Lightwell 的企業則可搶先取得經驗證的修補。部分零日漏洞在公開翌日即有修補,關鍵在於參與機構已於保密期內提前佈局,而非 AI 一夜間創造奇蹟。企業付費換取的是修補速度、驗證品質與公開前的協調機制,而非單純的開源代碼。

▲AI 模型已將漏洞從發現到被利用的空窗期,由過往的數月急劇壓縮至數日、甚至數小時
欠缺軟件物料清單 再快的修補也無用武之地
Lightwell 堅持「上游優先(Upstream-Always)」理念,將安全修補回饋至原始開源社群進行審核採納,避免企業長期維護一個與主流脫節的私人分支。此舉有助保留版本紀錄,確保日後升級路徑與合規證據,同時防止今日的臨時補救變成明日的技術債。
然而 Lightwell 無法完全取代企業自身的軟件資產管理。決策者在導入服務前,首要任務是建立完整的軟件物料清單(SBOM),清晰記錄每套應用程式所調用的直接與間接元件、版本號,以及所屬的業務系統。
SBOM 宛如食品包裝上的成分表,更是企業 IT 資產的總帳簿。若銀行根本不知道某個藏有漏洞的 Library 究竟被哪些理財、按揭或內部系統調用,即便 Lightwell 提供了修補,技術團隊也無從判斷影響範圍與處理次序。官方顧問服務涵蓋整理 SBOM 及將元件載入 Lightwell 登記庫,正正反映了「資產盤點」是使用該服務的先決條件,而非附加功能。
數碼主權的真諦:保留技術的「可替換選項」
Red Hat 香港、澳門及大灣區區域總經理文志峰先生,分享時把開源與數碼主權緊密連結。他認為香港企業需要同時對接中國與國際技術,因此必須在供應環境變動時保留選擇權,特別是保安局近年推動《關鍵基礎設施條例》,要求面向大眾的基建與大型企業必須具備極高的營運韌性。開源軟件就像『陽光與空氣』,屬於全人類的公有領域,本質上不受出口管制限制;Red Hat 僅提供 Support 服務,無權亦無法終端授權,這讓企業在面對地緣政治的不確定性時,能擁有極高自主權與合規保障。

▲ Red Hat 香港、澳門及大灣區區域總經理文志峰先生,認為香港企業需要同時對接中國與國際技術,因此必須在供應環境變動時保留選擇權
另一方面,團隊亦坦言沒有任何技術能完全免疫政策、出口管制或地緣政治風險;但開源的核心價值在於,當某款晶片、模型、Library 或單一供應商受限時,企業能輕易切換至其他替代選項。 Red Hat 大中華區策略合作與生態系統主管李松鑫亦補充,企業部署 AI 需全盤考量晶片、雲端、平台及底層開發工具。擁抱更多選擇,有助企業在政策或成本變動時大幅降低單點失效風險。一個完整的 Enterprise AI 生態系宛如『三明治』般分為上中下三層(硬件底層、AI 平台中層與 Agent 應用頂層)。Lightwell 與 Red Hat AI 平台能貫穿這三層,同時支援國際巨頭(如 NVIDIA、AMD、Intel、AWS)與中資及在地生態(如華三 H3C、聯想、沐曦 MetaX 算力晶片,以及 Dify 與香港語音 AI 方案首派創新 Fano Labs)。

▲ Red Hat 大中華區策略合作與生態系統主管李松鑫指,一個完整企業 AI 生態系宛如『三明治』般分為上中下三層(硬件底層、AI 平台中層與 Agent 應用頂層)。Lightwell 與 Red Hat AI 平台能貫穿這三層。
這種中西合璧的相容性,確保企業在政策或成本變動時,能隨時靈活切換元件,避免技術孤島。 為了將這種「自主可控」落實到運行架構上,羅國柱補充,當企業 AI 應用進階至自主代理(Agentic AI),模型的穩定性便成為業務運作的『大腦』。若過度仰賴公有雲模型,一旦面臨存取中斷(Access Cut-off)風險,所有 Agent 將瞬間癱瘓,這也是越來越多企業選擇將核心 AI 平台回歸本地(On-premises)部署的原因。透過將多張 GPU 整合為『算力池(Farm)』並進行如同網絡負載均衡般的推理調配,企業能在安全可靠的環境下極致釋放硬體效能。

▲ Red Hat 生態早已結合中西模型及硬件,甚至香港本地的 AI 服務也支援
總結
Lightwell 最值得管理層關注的,是它能否有效縮短「漏洞已被 AI 尋獲,企業卻仍未取得可靠修補」的致命危險期,而非名冊內已有多少個元件。
企業在評估此方案時,應先確認:最重要的舊版本是否獲支援?從發現漏洞到取得 Patch 需時多久?內部由誰負責測試與批准?以及關鍵服務停機一天將造成多大損失?當這些問題的答案逐漸清晰,Lightwell 便不止是工程部門的安全工具,更是一項關乎業務連續營運、合規成本管控與軟件供應鏈韌性的重大管理層投資。




