金融監督管理委員會(金管會)近日發布公告,提醒金融機構及早強化因應前沿人工智慧(AI)模型攻擊風險之整備作業。金管會指出,美商Anthropic公司於2026年4月對外揭露之前沿模型Claude Mythos Preview(以下簡稱Mythos),因具備協助尋找漏洞、推演利用路徑並規模化產出可運作攻擊手法之能力,恐使漏洞發現與武器化速度同步上升,金融機構及供應商恐面臨短時間大量修補壓力,形成「修補壅塞」(patch flood)情形。
漏洞揭露加速 供應鏈率先受衝擊
金管會表示,金融服務對可用性與交易正確性要求甚高。當前沿AI模型縮短漏洞公開到攻擊手法出現之時間,金融機構除須因應技術修補外,亦須同步處理授權決策、服務維持及供應鏈協調等治理課題。
第三方與供應鏈曝險擴大,是修補壅塞情境下最先浮現的壓力點。金融機構仰賴大量外部元件、開源套件與委外服務,若資產與依賴關係缺乏透明度,將難以迅速判定受影響範圍與修補優先順序。金管會提醒,金融機構應將SBOM(軟體物料清單,用以記錄軟體元件、版本及相依關係)納入常態作業,並逐步明確關鍵供應商之修補SLA(服務水準協議)、回報時限與替代機制。
三階段整備框架 從既有政策到防禦性AI
金管會建議金融機構依循既有「金融資安韌性發展藍圖」(於114年底發布)方向,分三階段強化整備。
第一階段為既有政策加速落實,涵蓋落實零信任架構、強化持續監控研判效能、深化資安左移,以及強化第三方治理與聯防協作,在既有F-ISAC(金融資安資訊分享與分析中心)情資分享基礎上,明確重大供應鏈事件之分級報送門檻。
第二階段為短期整備,重點在於識別優先服務之外部曝露面,盤點修補量能,並採行風險導向之弱點分流與測試;對暫難立即修補之項目,同步採取隔離、權限收斂或網路分段等替代控管。
第三階段則是前瞻規劃防禦性AI,將AI能力循序導入漏洞檢測、修補建議與資安監控事件應處等場景,並保留人工覆核與回退機制,避免自動化導入形成新的控制失衡風險。
金管會強調,Mythos等前沿AI模型已使金融機構面對之資安風險,由技術防護議題擴展為治理與韌性之綜合課題,應由高階管理層主導,將整備列為營運韌性優先事項。
因應建議:
- -盤點軟體資產與供應商依賴關係,建立SBOM並明確修補SLA
- -依服務關鍵性與曝險程度排定修補優先序,而非僅依單一評分指標
- -對暫難修補系統採行隔離、權限收斂等替代控管
- -於F-ISAC既有機制下,明確重大供應鏈事件之通報門檻