AI 課本 › 🟢 客戶案例

企業規模下的 Defender's Window:與 Standard Chartered 對談

2026/09/29 · 13 分鐘 · 官方字幕實證
Standard Chartered 的 Reuben 分享用 Daybreak 與 frontier AI 做資安防禦的經驗
💡 你可以怎麼用:下次請 AI 幫你檢查東西(合約、流程、企劃、程式),別只貼一段內容。要一起給它背景:這東西的目的、會跟哪些人或系統連動、平常怎麼使用。還要請它只挑出「真的會出事、並說明為什麼」的項目,而不是列一長串可能的問題。
看全部 46 條重點

🧑‍🏫 這支影片是 OpenAI 主持人訪問渣打銀行的 Reuben,聊一家全球大銀行怎麼用最新 AI 找出系統裡真正危險的資安問題。影片的重點不在 AI 多會找漏洞,而在一個常被忽略的條件:資料給得完不完整、團隊怎麼合作、自家基本功穩不穩,決定了 AI 幫不幫得上忙。

📘 術語
Defender's Window(防禦者時間窗口):frontier models 縮短辨識 exploit 的時間,防禦者必須比攻擊者更快理解 exploit
frontier models / frontier AI(前沿模型/前沿 AI):字幕未定義;提到它讓理解軟體、辨識 exploit 的時間大幅縮短
exploit / exploitable(漏洞利用/可被利用):重點不是找漏洞,而是理解哪些真的可被利用
vulnerability(漏洞):字幕用來和「真正可被利用」做對比
attack paths(攻擊路徑):攻擊者看的是跨系統、API、ID、trust boundary 的路徑,而不是 repo 或資產
trust boundaries(信任邊界):字幕未解釋,列為攻擊路徑會跨越的對象之一
CVE(CVE 漏洞編號):字幕未解釋,只說重點不是讓 CVE 清單變得更長
Daybreak(Daybreak(產品名)):Standard Chartered 最早評估的銀行之一;主持人稱它將是防禦者生態系的關鍵一環
microservices(微服務):字幕未解釋;Standard Chartered 大量使用,跨 microservices repo 理解能帶來更多發現
context(上下文):提供給模型的架構、相依套件等資訊;比選哪個模型更重要
static code analysis(靜態程式碼分析):字幕未解釋,提到常有人用 frontier models 做這件事來找 exploit
architecture deployment model(架構部署模型):提供給模型的 context 之一
dependencies(相依套件/相依關係):提供給模型的 context 之一
solution intent(解決方案意圖):提供給模型的 context 之一,指該項目原本的設計目的
application security(應用程式安全團隊):和開發團隊組成跨職能小組一起執行
cross-functional group(跨職能小組):application security 與開發團隊一起協作驗證發現
remediation(修補):要提升修補效率,並和開發者一起、用 frontier AI 做修補
root cause(根本原因):讓開發者理解問題為何發生,下次就會換個方式做
backlog(待辦清單):字幕未解釋,只說不要只是在 backlog 多加一個任務
gatekeeper / enabler(守門人/推動者):資安過去被視為守門人、絆腳石,要轉為推動者
pipeline(開發流水線):字幕未解釋,只說資安工具都整合進 pipeline
shift left(左移):讓開發者更早在開發週期中取得資安能力
agentic coding(代理式寫程式):字幕未解釋,主持人提到用它加速開發工作
technical debt(技術債):字幕未解釋,列為應減少的基礎問題之一
identity and access control(身分與存取控制):字幕未解釋,列為必須打穩的基礎之一
GenAI(生成式 AI):字幕未解釋;約六個月前開始導入資安流程
SDLC(軟體開發生命週期):字幕未解釋;發現其中以為有做的事(如更新架構)其實有缺口
self-serve(自助):開發者用資安團隊提供的工具自行完成安全開發,並設有檢查點
sandbox(沙盒環境):希望在 sandbox 中批次執行找 exploit
blast radius(爆炸半徑/影響範圍):某個應用被攻破後,還會波及哪些地方
Defense Factory(Defense Factory(產品名)):OpenAI 的規劃,Reuben 認為對大規模找 exploit 會很有幫助
✏️ 小考一題

Reuben 認為,用 frontier AI 找出真正可被利用的問題時,什麼比「選哪個模型」更重要?

A. 一次掃描越多 CVE 越好B. 提供足夠的上下文(context),例如架構與相依套件C. 讓資安團隊獨立作業、不讓開發團隊參與D. 只針對單一 repo 做 static code analysis
看答案
答案:B。[02:07] Reuben 說 context 比選哪個模型更重要;[02:38] 他列出要提供的 context,包括架構圖、部署模型、相依套件等。
📺 看原片📚 在課本 App 讀
💛 覺得有幫助?支持一下台灣Pay 銀行轉帳 QRPayPal QR
課本免費、沒有廣告,支持與否都能照常讀 🐰

重點整理自 YouTube 影片字幕,每條附時間碼可跳回原片;🧑‍🏫/↳ 是 Claude 補充的白話,不是影片原話。