不破解密碼之後
旁路優先、最低成本攻擊路徑與動態系統安全下界
英文工作名: After Password Cracking: Bypass Priority, Minimum-Cost Attack Paths, and the Dynamic Lower Bound of System Security
作者: Neo.K
機構: EveMissLab/一言諾科技有限公司
系列:《AI 時代的數位免疫與資安基礎設施》第二篇
文件性質: 理論資安研究/防禦架構論文/命題猜想
版本: v0.1
日期: 2026-08-10
摘要
當密碼、金鑰與標準密碼原語的直接破解成本持續提高時,系統是否會因此按比例變得更加安全?
本文主張,答案通常是否定的。
真實攻擊者並沒有義務選擇密碼學上最困難的路徑,也沒有義務正面突破系統最堅固的安全控制。只要系統存在多條可通往有價值資產、權限或行動能力的路徑,理性攻擊策略就會傾向尋找其中成本最低、成功率最高或風險最可接受的一條。
因此,完整資安問題不應只表示為單一秘密的搜索複雜度:
Cpassword,
而應表示為一個由身分、Session、Recovery、API、應用程式、端點、雲端、供應鏈、人員與管理流程共同構成的動態攻擊路徑集合:
P(t)={p1(t),p2(t),…,pn(t)}.
本文提出「最低成本攻擊路徑原理」:
p∗(t)=argp∈P(t)minC(p,t)
並進一步定義系統的實際安全下界:
Bsys(t)=p∈P(t)minC(p,t)
由此得到:提升某一條已經極度昂貴的防禦路徑,未必能顯著提升整體安全;只有當最弱的有效攻擊路徑同步被提高成本時,系統安全下界才真正上升。
本文亦將既有「旁路優先猜想」重新形式化:當密碼學核心逐漸成熟,攻擊資源會從直接破解秘密轉移到秘密被使用、授權、恢復、傳遞及消費的外圍因果鏈。這使 AI 駭客的主要能力不再只是高速暴力搜索,而是持續辨識攻擊面、比較候選路徑、壓縮未知域並選擇最有利的行動序列。
在 AI 時代,真正重要的安全問題因此從:
「這個密碼能不能被破解?」
轉化為:
「整個系統中,是否仍存在一條比破解密碼便宜得多的路?」
關鍵詞: AI 駭客、旁路攻擊、攻擊路徑、系統安全、攻擊成本、最弱環節、Zero Trust、認證安全、漏洞管理、動態安全域
一、從單一密碼問題走向全系統問題
本系列第一篇《從密碼複雜度到熵飽和》提出:
當機器生成秘密已具有足夠高的不可預測性時,
H(P)↑
雖然仍然能持續增加直接猜測成本,
但其對整體系統安全的邊際貢獻最終會下降。
原因不是:
H(P)
失去密碼學意義,
而是:
Password Security
只構成整個系統的一個子域。
令:
Dpassword
表示密碼攻擊域,
而:
Dsystem
表示完整系統攻擊域,
則:
Dpassword⊂Dsystem
且通常:
∣Dpassword∣≪∣Dsystem∣.
換句話說,攻擊者面對的不是只有:
「我要不要猜這一組密碼?」
而是:
「我到底應該從哪裡進去?」
二、現實世界已經表明「入口」遠比密碼更多
OWASP Top 10:2025 將 Web 應用主要風險分為 Broken Access Control、Security Misconfiguration、Software Supply Chain Failures、Cryptographic Failures、Injection、Insecure Design、Authentication Failures、Software or Data Integrity Failures、Security Logging and Alerting Failures,以及 Exceptional Condition Handling 等不同類別。這本身便說明「密碼錯誤」只占整體應用安全問題的一部分。
CISA 的 Known Exploited Vulnerabilities Catalog 也持續收錄已確認在現實攻擊中遭利用的漏洞,並明確建議組織將這些已知受利用漏洞納入漏洞管理優先順序。
2026 Verizon DBIR 更出現一個重要變化:軟體漏洞利用約占 breach 初始入口的 31%,首次超越被竊憑證;報告同時指出生成式 AI 已開始增幅多種攻擊技術。
這並不能證明「密碼已不重要」。
它真正表示的是:
Attack Entry=Password Only.
安全研究若只分析:
Cpassword
就會錯過更大的攻擊結構。
三、攻擊不是一個點,而是一條路徑
本文將系統抽象為一個有向圖:
G=(V,E).
其中:
- V :系統狀態、資產、身份、權限、設備、服務;
- E :可使狀態從一個節點轉移到另一節點的合法或非法能力。
例如抽象而言:
V0→V1→V2→VT
代表從外部初始狀態:
V0
最終抵達高價值目標:
VT.
一條完整攻擊路徑:
pi
可以寫成:
pi=(v0,e1,v1,e2,…,ek,vT).
攻擊者真正需要完成的不是:
Break Everything.
而只是:
∃pi:pi reaches VT.
這是一個非常重要的不對稱。
四、防禦的全稱要求與攻擊的存在要求
在簡化形式下,攻擊方需要:
∃p∈P:Reach(p,VT)=1
也就是:
至少存在一條有效路徑。
防禦方卻接近需要:
∀p∈Prelevant,C(p)>T
其中:
T
是攻擊者可以承受的成本門檻。
這不是說防守者必須在數學上證明「絕對沒有任何漏洞」。
實際安全永遠做不到這種要求。
真正意思是:
所有足以造成不可接受損失的已知或合理可推導路徑,都必須被提高到不具實用性的成本。
因此攻防具有結構性的不對稱:
Attacker searches for existence;
而:
Defender manages coverage.
這也解釋了為什麼高度複雜系統即使部署大量安全設備,仍可能因為某一條被遺漏的信任鏈而失陷。
五、最低成本攻擊路徑原理
令:
P(t)={p1,p2,…,pn}
代表時刻 t 攻擊者可以辨認或實際接觸的候選攻擊路徑。
給每一條路徑定義成本:
C(p,t).
則理性攻擊者在其他條件相近時,會偏好:
p∗(t)=argp∈P(t)minC(p,t)
本文稱之為:
最低成本攻擊路徑原理
Minimum-Cost Attack Path Principle
其直觀形式非常簡單:
攻擊者沒有理由正面挑戰系統最堅固的地方,只要存在一條成本顯著更低而且能達成同樣目標的路徑,就會出現旁路轉移。
六、攻擊成本不是只有算力
傳統密碼學經常把成本理解為:
Ccompute.
但真實系統裡,一條攻擊路徑的成本至少可以拆成:
C(p,t)=CK+CR+CT+CA+CD+CU.
其中:
- CK :所需知識與認知成本;
- CR :算力、時間、資金等資源成本;
- CT :工具取得與建構成本;
- CA :取得必要存取條件的成本;
- CD :被偵測、阻斷或失敗的預期成本;
- CU :不確定性與試錯成本。
這裡暫時不把法律與刑事風險納入。
因為「犯罪成本與技術門檻分離」將由本系列第三篇專門處理。
因此本文只研究:
Technical-Operational Attack Cost.
七、系統安全下界
現在可以得到一個更重要的量。
定義:
Bsys(t)=p∈P(t)minC(p,t)
本文稱:
動態系統安全下界
Dynamic System Security Lower Bound
它表示:
在當前可識別攻擊域中,使攻擊者取得目標能力所需要付出的最低實用成本。
因此,一個系統即使存在:
Ccrypto=1050
的密碼學障礙,
但如果另一條身份恢復路徑只有:
Crecovery=103,
則整體安全不能被描述成:
1050.
更合理的是:
Bsys≈103.
也就是:
Strongest Control=System Security.
八、最弱路徑與「木桶效應」仍然不同
表面上:
Bsys=iminCi
很像傳統所謂:
系統安全由最弱環節決定。
但本文模型比「木桶效應」更精確。
因為一個弱點如果:
Reach(v,VT)=0
也就是它根本無法通往重要資產,
它即使非常弱,也未必形成實際安全下界。
因此真正需要的不是:
all componentsminSi,
而是:
viable attack pathsminC(p).
也就是:
最弱的有效路徑,而不是最弱的任意元件。
這個區別十分重要。
九、旁路優先猜想
既有《不破解密碼:AI 對解密能力執行流與系統因果結構的重構攻擊》已提出「旁路優先猜想」:
當密碼原語足夠成熟後,AI 攻擊資源會逐漸移向:
Endpoint+Execution Flow+Policy+Agent+Supply Chain+Physical Causal Layer.
該文並指出,保護不可匯出的金鑰只是必要條件,完整安全還必須保護「誰能在何種上下文調用其能力」。
本文現在將其形式化為:
若:
C(Pcrypto)↑
而:
C(Pj)
保持不變,
則當:
C(Pcrypto)>C(Pj)
後,
理性攻擊資源會傾向:
Pcrypto→Pj.
本文稱此為:
攻擊路徑轉移
Attack Path Migration
十、提升安全性的真正條件
傳統安全投資容易發生:
Si↑
就認為:
Ssystem↑.
但在最低成本模型裡,只有當:
Bsys=iminCi
真正提高時,整體安全下界才提高。
假設原本:
C1=100,
C2=1000,
C3=10000.
如果把:
C3
提高為:
109,
仍然:
Bsys=100.
幾乎沒有改變。
但若把:
C1
提高到:
1500,
則:
Bsys=1000.
整體防禦能力可能產生巨大變化。
因此可以得到:
Security Investment→Raise the Minimum Viable Path
而不是:
Make the Strongest Control Even Stronger.
十一、資安投資的邊際收益問題
令:
Ij
為對第 j 個安全控制投入的額外資源。
真正值得最大化的不是:
∂Ij∂Cj,
而是:
∂Ij∂Bsys.
如果某安全控制本來就不是最低成本路徑,
則:
∂Ij∂Bsys≈0.
這就是一個非常實際的資安治理命題:
安全預算不應平均分配,也不應只投資於最容易量化的安全控制;應優先提升那些真正構成最低有效攻擊路徑的部分。
十二、Zero Trust 的路徑意義
NIST SP 800-207 將 Zero Trust 的核心描述為:不因網路位置、裝置所有權或既有位置而自動賦予信任,而應針對使用者、裝置與資源進行身份驗證與授權,並將防禦焦點從網路邊界轉向個別資源。
放入本文模型後,可以將其理解為:
傳統:
Enter Network⇒Large Trust Expansion.
Zero Trust 嘗試改成:
Vi→Vi+1
每一次重要狀態轉移都重新要求:
AuthN+AuthZ.
因此,即使某一初始節點:
V0
被攻破,
也不應自然導致:
VT.
換句話說,Zero Trust 的一項本質效果就是:
Increase Path Length+Increase Transition Cost+Reduce Blast Radius.
十三、路徑共享節點問題
不同攻擊路徑可能共享某些節點。
例如:
p1:A→B→X→T
p2:C→D→X→T
兩條路徑最後都經過:
X.
若:
X
是一個高度關鍵的身份、Vault、管理帳號、更新伺服器或策略節點,
那麼:
X
就形成:
攻擊路徑匯聚點
Attack Path Convergence Node
此時,提高:
SX
可能同時提高多條路徑的成本:
C(p1)↑,
C(p2)↑,
…
因此安全投資不能只看:
哪個漏洞最嚴重?
還必須看:
哪個節點被最多高價值攻擊路徑共享?
十四、信任集中與安全集中悖論
這也產生一個反方向的問題。
如果大量安全能力都集中到:
X
例如:
- 單一 Identity Provider;
- 單一 Password Vault;
- 單一 Cloud Control Plane;
- 單一 Security AI;
- 單一更新服務;
那麼:
X
雖然能提高日常安全管理效率,
但同時也可能形成:
High-Value Convergence Target.
因此:
Centralization⇒{Defense Efficiency GainFailure Amplification
這與既有具身 AI 駭客研究中的「中央智能增益同時可能放大防禦與失敗」是一致的。
十五、AI 改變的不是只有破解速度
傳統對 AI 駭客最直觀的理解是:
AI⇒Faster Attack.
但最低成本路徑模型顯示,更重要的可能是:
AI⇒Cheaper Path Discovery.
令:
Csearch
表示攻擊者建立候選攻擊圖所需成本。
傳統人類攻擊者可能需要逐一理解:
- 資產;
- 網路;
- 身份;
- API;
- 軟體版本;
- 權限關係;
- 依賴;
- 配置。
AI 能降低:
Csearch,
並提高:
Rclassification
與:
Rcomparison.
因此,即使 AI 完全沒有創造任何新的密碼破解演算法,
它仍可能透過:
Find+Classify+Compare+Prioritize
顯著提高攻擊效率。
2026 DBIR 對 AI 增幅多類攻擊技術以及漏洞利用速度加快的觀察,正與此方向相符。
十六、AI 的判定域收縮
令攻擊者最初面對:
Ω0
個未知可能性。
攻擊者不需要遍歷:
Ω0.
他真正需要的是持續更新:
Ω0→Ω1→Ω2→⋯→Ωk
使:
∣Ωi+1∣<∣Ωi∣.
每一次資訊取得:
Oi
都排除部分不合理假設。
因此:
Di+1=Φ(Di,Oi).
若:
H(Di+1)<H(Di),
則系統不確定性下降。
AI 在此真正提供的是:
Domain Contraction Rate
即:
單位時間內能夠從多少未知可能性中排除錯誤路徑。
這比純粹的「暴力搜索速度」更適合作為 AI Hacker 的核心變量之一。
十七、從雙無窮模型轉向有界動態攻擊域
舊的「雙無窮動力模型」處理的是:
WA(n,t)↔WD(n,t)
即攻擊算力與防禦熵共同演化。
本文不否定其動態直覺。
但新的分析單位改成:
Gt=(Vt,Et,Pt,Ct,It)
其中:
- Vt :當前已知狀態;
- Et :當前可進行的狀態轉移;
- Pt :可行攻擊路徑;
- Ct :各路徑成本;
- It :攻擊者當前資訊。
這是一個:
Bounded Dynamic Adversarial Domain
而不是純:
∞↔∞.
因此:
安全不再被描述為兩個無窮能力的競爭,而是有限智能體在有限時間、有限資訊、有限工具與有限權限下,不斷重新建立候選路徑與成本排序。
十八、攻擊路徑不是固定的
一個非常重要的結果是:
P(t)
會改變。
例如:
P(t0)=P(t1).
原因可能包括:
- 新軟體部署;
- 新漏洞公開;
- 權限變動;
- 員工加入或離職;
- 新供應商;
- 新 API;
- 新 AI Agent;
- 更新失敗;
- 新防禦機制;
- 新攻擊知識。
因此:
Bsys
也一定是時間函數:
Bsys=Bsys(t).
今天安全:
⇒
明天安全。
這也解釋為什麼一次性的資安檢查永遠只能產生:
S(t0)
的快照。
而不是:
S(t≥t0).
十九、漏洞管理真正的意義
CISA KEV Catalog 的設計邏輯提供了一個很好的現實對照:組織不應只根據抽象漏洞嚴重度排序,而應特別處理已確認在現實世界被利用的漏洞。
這其實相當於:
Viability(p)↑.
也就是某條攻擊路徑從:
theoretical
進入:
observed operational path.
因此:
C(p)
的估計必須被重新下修。
這也是為什麼:
有沒有漏洞
和:
這個漏洞現在是不是現實攻擊者正在走的便宜路線
不是同一個問題。
二十、從漏洞數量轉向路徑風險
假設公司 A 有:
100
個低影響漏洞。
公司 B 只有:
3
個漏洞。
單看數量:
100>3.
但如果 B 的其中一條路徑:
pB
可以直接通往核心管理能力,
則可能:
C(pB)≪C(pA).
因此:
Vulnerability Count=System Risk.
更好的量是:
R(p)=Psuccess(p)⋅Iimpact(p).
甚至加入成本:
RA(p)=C(p)Psuccess(p)⋅Iimpact(p).
值越高,
代表:
對攻擊者而言,這條路越有吸引力。
二十一、防禦者真正需要的是 Attack Graph Coverage
因此資安人員真正要管理的,不應只是:
100 vulnerabilities found.
而是:
Which vulnerabilities form viable paths?
更進一步:
Which paths reach critical assets?
以及:
Which path currently has the lowest cost?
因此可以定義:
Coverage=∑p∈Pwp∑p∈Pwp1[p monitored or controlled].
這會在本系列第四篇的:
Security Capability Coverage Gap
繼續展開。
二十二、為什麼常駐 AI Defender 會變得合理
若:
P(t)
持續改變,
則防禦者也必須持續重新計算:
Bsys(t).
人類一年一次的:
- Penetration Test;
- Audit;
- Security Review;
只能取得:
Bsys(t0).
未來更理想的形式可能是:
AD:G(t)→G(t)→P(t)→Bsys(t).
也就是一個常駐安全智能體不斷:
- 更新資產;
- 更新身份;
- 更新漏洞;
- 更新權限;
- 更新依賴;
- 重建攻擊圖;
- 尋找最低安全邊界。
這其實就是後續「常駐 AI 資安基礎設施」的數學前置條件。
二十三、攻防雙方的同構
攻擊 AI:
AA
尋找:
pminCA(p).
防禦 AI:
AD
則試圖最大化:
pminCA(p).
因此可以寫成:
Dmaxp∈PminCA(p∣D)
其中:
D
表示防禦配置。
這其實是一個極簡的:
Max-Min Security Problem
防守的目標不是:
把某一堵牆做到無限高。
而是:
讓攻擊者找不到一條特別便宜的路。
二十四、最低成本安全定理
本文提出:
定理一:單一路徑強化非充分性
若:
pk=argpminC(p),
則只提高:
C(pk)
並不能保證:
Bsys
提高。
證明:
因:
Bsys=pminC(p),
且存在:
pj
滿足:
C(pj)<C(pk),
則若:
C′(pk)>C(pk)
而:
C′(pj)=C(pj),
仍有:
Bsys′=C(pj)=Bsys.
證畢。
二十五、路徑轉移定理
定理二:防禦提升會導致攻擊策略重新排序
若初始:
C(p1)<C(p2),
故:
p∗=p1.
當防守使:
C′(p1)>C(p2),
而其他條件不變,
則:
p′∗=p2.
因此:
Defense Success⇒Attack Disappearance.
而可能只是:
Attack Migration.
這就是旁路優先的形式化核心。
二十六、AI 路徑壓縮命題
令:
TH
為純人工分析攻擊圖所需時間,
TA
為 AI 輔助分析時間。
若:
TA<TH,
且 AI 能保持可接受的路徑辨識準確率,
則:
T∣Pevaluated∣
提高。
於是找到:
p∗
的期望時間下降。
因此 AI 對攻擊方最大的結構性增益之一可能是:
E[T(p∗)]↓.
不是:
Ccrypto→0.
這兩者必須區分。
二十七、對安全工程的直接推論
本文模型產生以下防禦性推論:
第一,不要只保護 credential 本身,還要保護:
Credential Lifecycle.
第二,不要只看漏洞嚴重度,還要看:
Reachability.
第三,不要只看元件安全,要看:
Path Security.
第四,不要只提升最強控制,要優先提升:
Current Minimum Path.
第五,不要把安全理解成靜態屬性:
S=S(t).
第六,AI 安全的真正價值可能不是多一個 scanner,而是:
Continuous Attack-Path Reconstruction.
二十八、研究與倫理邊界
本文所有模型均用於:
- 防禦架構;
- 風險分析;
- 授權紅隊;
- 沙盒測試;
- 資安治理;
- 自動化防守。
本文不提供:
- 真實目標選擇方法;
- 未授權漏洞利用流程;
- 權限繞過步驟;
- 惡意程式部署方法;
- 持續入侵實作程序。
本文的研究對象是:
Why systems fail
而非:
How to illegally break a specific system.
二十九、與既有 AI 駭客研究的關係
《終端機的右側》最初提出:
H=F(Khuman,DAI,Qintegration).
高技術基底與 AI 深度整合會形成方向判斷、高速生成、平行試錯與持續分析的疊加能力。
後續《從算力攻擊者到認知攻擊主體》則進一步主張:
AI 時代的攻防不再只是誰算得更多,而是誰更快知道什麼值得算、如何驗證,以及如何將結果轉化為行動。
本文完成第三個轉換:
Compute Faster→Reason Better→Choose Cheaper Paths.
因此 AI Hacker 的成熟不是單純:
FLOPS↑.
而是:
Attack Path Selection Quality↑.
三十、結論:真正的敵人不是破解,而是旁路
當密碼熵只有:
20 bits,
攻擊者可能直接猜。
當它提高到:
40, 80, 128, 256
甚至更高時,
攻擊者不一定會:
更努力地猜。
更合理的策略是:
Change the problem.
這就是資安與純計算問題最重要的不同之一。
密碼學可以問:
破解這一個秘密要多少計算?
系統安全卻必須問:
取得同樣結果,還有哪些方法?
因此:
Security=Difficulty of the Strongest Barrier.
而更接近:
Security=Cost of the Cheapest Viable Path.
也就是:
Bsys(t)=p∈P(t)minC(p,t).
這同時解釋了為什麼密碼學再成熟,系統仍然可能被攻破;
也解釋了為什麼 AI 駭客不必成為密碼學天才,仍可能透過更高效率的攻擊面分析構成實際威脅。
而這將直接引出下一篇真正關鍵的問題:
如果 AI 正在大幅降低尋找這些廉價路徑所需要的知識、時間與工具成本,那麼「能成為實際攻擊者」的技術門檻到底會被壓縮到什麼程度?
因此,本系列第三篇將進入:
《攻擊門檻壓縮》
AI 時代的駭客能力普及、技術門檻與犯罪成本分離
參考資料與前置節點
- OWASP Foundation, OWASP Top 10:2025.
- CISA, Known Exploited Vulnerabilities Catalog.
- CISA, KEV remediation guidance and active exploitation notices.
- Verizon, 2026 Data Breach Investigations Report.
- NIST, SP 800-207: Zero Trust Architecture.
- NIST, SP 800-207A: A Zero Trust Architecture Model for Access Control in Cloud-Native Applications in Multi-Cloud Environments.
- Neo.K,《不破解密碼:AI 對解密能力執行流與系統因果結構的重構攻擊》。
- Neo.K,《終端機的右側:AI 時代駭客生態的四層分化與生物終局》。
- Neo.K,《從算力攻擊者到認知攻擊主體:AI 駭客時代的密碼安全範式轉換》。
- Neo.K,《動態速率理論與 P vs. NP 問題的結構連續模型 2.0》,第八章「雙無窮動力模型」。