當你在新聞裡看到 Microsoft、Google Chrome、Apple 或 Android 發布緊急安全更新時,經常會看到 Zero-Day 這個詞。對普通使用者來說,最容易產生的疑問就是,為什麼一個漏洞被發現後,會突然變成需要大家注意的資安事件? Zero-Day 並不是某一種特定的漏洞類型,而是描述漏洞所處的一種狀態。NIST 將 Zero-Day Attack 定義為利用先前未知的硬體、韌體或軟體漏洞進行攻擊;Microsoft 則說明,Zero-Day vulnerability 通常指尚未有正式修補程式或安全更新可用的軟體漏洞。

Zero-Day 到底是什麼?

理解 Zero-Day 最簡單的方法,就是把它想成一個軟體或系統中已經存在,但防守方還沒有完全準備好的安全問題。漏洞可能存在於瀏覽器、作業系統、應用程式甚至硬體相關元件中,而使用者平常使用軟體時,通常不會知道這個問題存在。 之所以稱為 Zero-Day,是因為修補時間可能非常有限。當漏洞已經被發現甚至開始被利用時,軟體開發商需要分析問題、確認受影響版本、製作修補程式並進行測試,之後才能正式向使用者提供更新。Microsoft 也指出,安全更新需要在修補速度與更新品質之間取得平衡,並不是漏洞被發現後就能立即推出更新。 因此,Zero-Day 真正令人關注的地方不是這個名稱本身,而是它代表了一段可能存在安全風險的時間。

為什麼 Zero-Day 漏洞特別值得注意?

普通的安全漏洞通常已經被研究人員或廠商發現,相關資訊、修補方式和安全更新也可能已經公開。只要使用者及時更新系統,很多已知問題就可以得到處理。 Zero-Day 的情況則不同。當漏洞尚未有正式修補程式時,使用者沒有辦法單純依靠更新來立即解決問題。CISA 對 Zero-Day 的說明也特別強調,這類漏洞可能影響同一軟體版本的大量使用者,因此廠商需要有機會先確認問題並準備緩解措施。 不過,也不要看到 Zero-Day 就認為所有使用者都處於同樣程度的危險之中。漏洞是否容易被利用、需要什麼條件、影響哪些版本,以及是否真的已經出現攻擊,都會影響實際風險。Microsoft 也指出,並不是每一個 Zero-Day vulnerability 最終都會造成攻擊。

CVE 和 Zero-Day 有什麼關係?

如果你經常閱讀資安新聞,除了 Zero-Day 之外,應該也看過 CVE 這個縮寫。CVE 可以理解成漏洞的公開識別編號系統,用來讓安全研究人員、軟體廠商與其他相關人員能夠準確討論同一個漏洞。 NIST 的 National Vulnerability Database 會以 CVE 編號整理漏洞資訊,包括受影響的產品、版本、漏洞描述以及相關安全資訊。因此,一篇新聞可能會同時出現 Zero-Day、CVE、Chrome、Windows 或其他產品名稱,但這些詞描述的是不同層面的資訊。 簡單來說,Zero-Day 比較像是在描述漏洞目前的安全狀態,而 CVE 則是用來識別某個特定漏洞的編號。兩者經常一起出現在資安事件中,但並不是同一個概念。

廠商發現漏洞後,為什麼不能馬上推出更新?

這是 Zero-Day 最容易被誤解的地方。很多人會認為,既然漏洞已經被發現,軟體公司只要修改幾行程式就可以發布更新,但實際上的安全更新通常需要經過更完整的流程。 廠商首先需要確認漏洞的成因與受影響範圍,再判斷哪些產品和版本受到影響。接著需要設計修補方案、進行測試,確保修補漏洞的同時不會造成新的問題,最後才會將更新提供給使用者。Microsoft 的安全更新流程就包含漏洞分析、修補、測試、CVE 文件與使用者指引等工作。 這也是為什麼使用者有時候會看到安全新聞後,廠商隔一段時間才發布正式更新。對大型軟體平台而言,一個更新可能影響大量不同硬體、作業系統版本與使用環境,安全更新不能只追求快,也必須確保修補本身可靠。

普通使用者看到 Zero-Day 新聞後應該做什麼?

普通使用者其實不需要研究漏洞的技術細節,也不需要因為看到 Zero-Day 三個字就立即更換設備。更實際的做法,是先確認自己的設備和軟體是否受到影響,再按照官方提供的安全建議處理。

  1. 確認自己是否使用受影響的產品與版本。
  2. 查看官方是否已經發布安全更新。
  3. Windows、macOS、Android、iOS 和常用瀏覽器保持更新。
  4. 不要只依賴第三方網站提供的更新檔案,優先使用官方更新管道。
  5. 如果官方提供暫時性的緩解措施,可以按照官方說明處理。
  6. 避免因為一篇新聞的標題就自行安裝來路不明的安全工具。

最重要的是理解,Zero-Day 並不代表普通使用者一定會遇到攻擊。真正有意義的做法,是了解自己使用的軟體是否受到影響,然後在官方修補程式推出後盡快完成更新。 對於 Chrome、Windows 或手機系統這類每天都會使用的軟體尤其如此。安全更新看起來只是一次普通的版本升級,但它可能正是廠商修補已知安全問題的重要方式。

使用者在辦公環境中查看軟體安全更新與漏洞修補資訊的寫實場景

Zero-Day 漏洞與安全更新常見問題

Zero-Day 漏洞是不是代表電腦一定已經被入侵?

不是。Zero-Day 描述的是漏洞或相關攻擊所處的安全狀態,並不能單獨證明某一台電腦已經遭到入侵。 實際風險還要看漏洞是否正在被利用、使用者是否使用受影響版本,以及攻擊需要哪些條件。即使一個漏洞非常嚴重,也不代表所有使用相關軟體的人都已經受到影響。Microsoft 也指出,Zero-Day vulnerability 並不一定最終都會形成攻擊。

為什麼更新 Windows、Chrome 和手機系統這麼重要?

因為安全更新通常不只是增加新功能,也可能修補已經被發現的安全漏洞。當廠商提供正式修補程式後,使用者完成更新就能降低受到已知漏洞影響的可能性。 NIST 的漏洞資料庫會記錄大量 CVE 資訊,而 Microsoft 等廠商也會透過安全更新文件提供受影響版本與修補資訊。對普通使用者來說,不需要每天研究所有 CVE,只要保持主要設備與軟體在受支援且較新的版本,通常就是很重要的基本措施。

Zero-Day 和普通漏洞最大的差別是什麼?

最大的差異在於漏洞被發現、公開與修補之間的時間狀態。一般已知漏洞通常已經有相對成熟的安全資訊與修補方式,而 Zero-Day 可能仍處於廠商沒有正式修補程式的階段,因此防守方的準備時間更加有限。 不過,這並不代表普通漏洞就不重要。實際上,已經有修補程式卻沒有及時更新的漏洞,同樣可能成為安全問題。因此,除了關注 Zero-Day 新聞之外,保持系統更新仍然是普通使用者最實際的安全習慣。

One Key Takeaway: Zero-Day 代表漏洞修補可能存在時間差。普通使用者最實際的做法,是保持系統更新並關注官方安全公告。