close
人工智能資訊保安

專訪 Red Hat:Lightwell 化解 AI 漏洞「武器化」危機 跟 IBM 聯手修補企業第三方開源漏洞

近年 AI 智能大幅提升是把雙刃劍,企業利用 AI 分析程式碼與修補漏洞的同時,攻擊者亦能藉此自動生成攻擊工具、串連弱點,大幅降低發動網絡攻擊的技術門檻。Red Hat 香港在演說時指出,前沿 AI 模型已將漏洞從發現到被利用的空窗期,由過往的數月急劇壓縮至數日、甚至數小時。當攻擊速度遠超企業的修補能力,企業最大的防安死角,往往隱藏在那些無法自行控制、甚至早已無人維護的第三方開源程式庫(Library)之中。

IBM 與 Red Hat 攜手推出的 Lightwell 解決方案正是為此而生。它並非一般的漏洞掃描工具,其最大突破在於打破了原廠維護的邊界,就連企業現行依賴的「非 Red Hat」第三方開源元件,提供經驗證、可追溯,且能直接套用於既有舊版本的修補方案。

Red Hat AI 團隊成員在展覽會場合照,背景有Red Hat標誌和AI相關標語.

開源元件無處不在 開發者卻可能早已退場

Red Hat 香港、澳門及大灣區方案工程總監羅國柱先生指出,現代開發人員極少從零編寫所有功能,大多調用現成的第三方 Library,處理登入、加密、資料傳輸及支付等工作。數據顯示,開源元件佔企業程式碼庫高達 90%,2025 年下載量達 9.8 萬億次,而企業程式碼庫平均潛藏 581 個漏洞。

然而不少 Library 由個人或小型團隊開發並免費開源;當原作者因轉職或專注其他項目而停止更新時,這些元件便淪為「孤兒」。數年後當漏洞浮現,開發者早已離場,但各大銀行的交易、保險索償或零售 POS 系統卻依然高度依賴它們。企業能嚴控自家編寫的程式碼,卻對這些「原材料」是否獲持續維護無能為力。

這宛如一幢運作正常的大廈,突然發現升降機的關鍵零件存在設計缺陷,但原廠早已停產。真正的難處在於找不到能製造合適替換零件、又不影響大廈運作的人。

Red Hat 專家在會議中講解AI漏洞修補與安全策略.

▲Red Hat 香港、澳門及大灣區方案工程總監羅國柱先生指出,不少 Library 當原作者因停止更新時,這些元件便淪為「孤兒」。數年後當漏洞浮現,開發者早已離場

化「各自為戰」為「共享工程防禦」節省企業成本

Lightwell 將 Red Hat 過去維護企業級軟件的模式,延伸至非 Red Hat 提供的獨立 Library、語言工具鏈、AI 框架及數據串流平台。IBM 與 Red Hat 承諾投入 50 億美元(約港幣 390 億元),動員全球逾 20,000 名工程師,並結合 AI 修復引擎,進行漏洞分析、版本比對與候選修補生成,最後再經嚴格的工程驗證與簽署。目前首批名冊已提供逾 6,500 個附數碼簽署認證的應用軟件依賴元件。

對管理層而言,這意味企業無需各自耗費資源尋找已退場的開發者或重複製作修補,可共同依託一個具規模的「中央維修樞紐」。在此過程中,AI 負責提升搜尋與分析的規模,工程師把關修補的可靠性;方案絕非讓生成式 AI 盲目改動企業的生產系統。

若數十家銀行各自研究並驗證同一個開源漏洞修補,成本相當高昂,亦令整個行業在同一時期面臨相同風險。

回溯修補避免單一漏洞演變成系統升級災難

即使企業找到官方修補程式(Patch),也未必能即時安裝,因為最新修補往往僅存在於最新版本中。若企業核心系統仍使用數年前的舊版本,貿然升級勢必牽動功能、接口及其他依賴元件,進而觸發漫長的回歸測試、變更審批與合規認證。

為此 Lightwell 採用「回溯修補(Backport)」技術,將安全修正直接套用至企業目前使用的舊版本中,盡量不增添新功能,亦不改變原有操作邏輯。羅國柱將其概括為「只補漏洞,不改功能」,大幅降低因修補而破壞既有相容性的風險。

以連鎖零售商為例:若其收銀系統使用六年前的付款元件,直接升級可能牽一髮動全身,迫使企業重新測試全線收銀機、會員積分與庫存系統;而回溯修補則像「精準替換損壞零件」,無須拆解整套系統。管理層節省的不只是工程師數小時的安裝時間,更成功避免了漏洞迫使企業啟動耗時數月的升級專案,免除分店停運或交易癱瘓的高昂代價。

Red Hat Lightwell 修補 AI 漏洞,保障企業系統安全.

 

Network 提供認證修補 Premier 專責保密協調

Lightwell 採用雙軌制服務。已正式推出的 Lightwell Network 猶如企業級的認證零件庫,提供具數碼簽署的執行檔、原始碼、合規文件及軟件物料清單,讓企業能將修補方案無縫融入現有的開發與部署流程。

而限量供應的 Lightwell Clearinghouse Premier 則定位為業界的「保密危機協調室」。參與機構可在漏洞尚未公開前提交資料、要求針對特定舊版進行修補,並協調披露時間。該服務初期聚焦金融業,據文志峰透露,目前已有香港大型金融機構率先表達興趣並展開了解;IBM 與 Red Hat 計劃未來擴展至政府、醫療與電訊等關鍵基礎設施領域。

Red Hat 在香港傳媒問答環節中透露,修補程式最終仍會回饋至開源社群,但走完上游的整理與測試流程可能需時數月;訂閱 Lightwell 的企業則可搶先取得經驗證的修補。部分零日漏洞在公開翌日即有修補,關鍵在於參與機構已於保密期內提前佈局,而非 AI 一夜間創造奇蹟。企業付費換取的是修補速度、驗證品質與公開前的協調機制,而非單純的開源代碼。

AI 加速安全漏洞防護,降低攻擊風險與提升系統安全性.

▲AI 模型已將漏洞從發現到被利用的空窗期,由過往的數月急劇壓縮至數日、甚至數小時

欠缺軟件物料清單 再快的修補也無用武之地

Lightwell 堅持「上游優先(Upstream-Always)」理念,將安全修補回饋至原始開源社群進行審核採納,避免企業長期維護一個與主流脫節的私人分支。此舉有助保留版本紀錄,確保日後升級路徑與合規證據,同時防止今日的臨時補救變成明日的技術債。

然而 Lightwell 無法完全取代企業自身的軟件資產管理。決策者在導入服務前,首要任務是建立完整的軟件物料清單(SBOM),清晰記錄每套應用程式所調用的直接與間接元件、版本號,以及所屬的業務系統。

SBOM 宛如食品包裝上的成分表,更是企業 IT 資產的總帳簿。若銀行根本不知道某個藏有漏洞的 Library 究竟被哪些理財、按揭或內部系統調用,即便 Lightwell 提供了修補,技術團隊也無從判斷影響範圍與處理次序。官方顧問服務涵蓋整理 SBOM 及將元件載入 Lightwell 登記庫,正正反映了「資產盤點」是使用該服務的先決條件,而非附加功能。

數碼主權的真諦:保留技術的「可替換選項」

Red Hat 香港、澳門及大灣區區域總經理文志峰先生,分享時把開源與數碼主權緊密連結。他認為香港企業需要同時對接中國與國際技術,因此必須在供應環境變動時保留選擇權,特別是保安局近年推動《關鍵基礎設施條例》,要求面向大眾的基建與大型企業必須具備極高的營運韌性。開源軟件就像『陽光與空氣』,屬於全人類的公有領域,本質上不受出口管制限制;Red Hat 僅提供 Support 服務,無權亦無法終端授權,這讓企業在面對地緣政治的不確定性時,能擁有極高自主權與合規保障。

專訪 Red Hat 的專家解釋企業如何修補AI漏洞.

▲ Red Hat 香港、澳門及大灣區區域總經理文志峰先生,認為香港企業需要同時對接中國與國際技術,因此必須在供應環境變動時保留選擇權

 

另一方面,團隊亦坦言沒有任何技術能完全免疫政策、出口管制或地緣政治風險;但開源的核心價值在於,當某款晶片、模型、Library 或單一供應商受限時,企業能輕易切換至其他替代選項。 Red Hat 大中華區策略合作與生態系統主管李松鑫亦補充,企業部署 AI 需全盤考量晶片、雲端、平台及底層開發工具。擁抱更多選擇,有助企業在政策或成本變動時大幅降低單點失效風險。一個完整的 Enterprise AI 生態系宛如『三明治』般分為上中下三層(硬件底層、AI 平台中層與 Agent 應用頂層)。Lightwell 與 Red Hat AI 平台能貫穿這三層,同時支援國際巨頭(如 NVIDIA、AMD、Intel、AWS)與中資及在地生態(如華三 H3C、聯想、沐曦 MetaX 算力晶片,以及 Dify 與香港語音 AI 方案首派創新 Fano Labs)。

 

 

專業人士在會議中展示企業系統安全數據.

▲ Red Hat 大中華區策略合作與生態系統主管李松鑫指,一個完整企業 AI 生態系宛如『三明治』般分為上中下三層(硬件底層、AI 平台中層與 Agent 應用頂層)。Lightwell 與 Red Hat AI 平台能貫穿這三層。

 

這種中西合璧的相容性,確保企業在政策或成本變動時,能隨時靈活切換元件,避免技術孤島。 為了將這種「自主可控」落實到運行架構上,羅國柱補充,當企業 AI 應用進階至自主代理(Agentic AI),模型的穩定性便成為業務運作的『大腦』。若過度仰賴公有雲模型,一旦面臨存取中斷(Access Cut-off)風險,所有 Agent 將瞬間癱瘓,這也是越來越多企業選擇將核心 AI 平台回歸本地(On-premises)部署的原因。透過將多張 GPU 整合為『算力池(Farm)』並進行如同網絡負載均衡般的推理調配,企業能在安全可靠的環境下極致釋放硬體效能。

Red Hat AI合作夥伴生態系統圖,展示多個技術合作夥伴與基礎設施整合.

▲ Red Hat 生態早已結合中西模型及硬件,甚至香港本地的 AI 服務也支援

總結

Lightwell 最值得管理層關注的,是它能否有效縮短「漏洞已被 AI 尋獲,企業卻仍未取得可靠修補」的致命危險期,而非名冊內已有多少個元件。

企業在評估此方案時,應先確認:最重要的舊版本是否獲支援?從發現漏洞到取得 Patch 需時多久?內部由誰負責測試與批准?以及關鍵服務停機一天將造成多大損失?當這些問題的答案逐漸清晰,Lightwell 便不止是工程部門的安全工具,更是一項關乎業務連續營運、合規成本管控與軟件供應鏈韌性的重大管理層投資。

Tags : Lightwellred hatSBOM漏洞修補開源安全