資安工具也要「自架」了?從一個 Hacker News 貼文,看開發者對雲端 SaaS 的集體反彈
一款名為 Eatheria 的自架式應用程式安全平台登上 Hacker News,主打用 AI 過濾誤報。表面上是一個 side project 的曝光,骨子裡卻是開發者社群對「什麼都要訂閱、什麼都要上雲」的抵抗正在資安領域落地。
凌晨的 Hacker News 頁面上,一則標題不起眼的貼文靜靜掛著:Eatheria,一個可以自己架設的應用程式安全(AppSec)平台,賣點是「AI 誤報過濾」(https://github.com/MartinCrespoC/Security-Team---Workspace-)。沒有公司官網、沒有定價頁,只有一個 GitHub 儲存庫。但正是這種「什麼都沒有」,讓它在特定社群裡有了說服力。
誤報,是資安工具最貴的隱形成本
掃描工具的痛點從來不是掃不出東西,而是掃出太多東西。資安圈的老笑話:一個掃描器跑完,工程師面對的是幾百則警告,其中多數是誤報,最後的「修復方案」往往是整份報告直接進垃圾桶。Eatheria 把 AI 放在「過濾誤報」這一層,而不是常見的「AI 自動找漏洞」——這個選擇本身反映了一個務實判斷:AI 在資安流程裡目前最能兌現價值的位置,是降噪,不是偵測。
自架風潮不是單一事件,是模式
把鏡頭拉遠看,同一時間的 Reddit 自架版上,類似的動機反覆出現。一位開發者自述做了 OpenShorts,一個把長影片剪成直式短片的本地工具,理由是市面上的 AI 剪輯工具「每個月收 29 美元、限制 60 分鐘片長,還要求把原始素材傳上他們的伺服器」(https://www.reddit.com/r/selfhosted/comments/1w3vn9v/)。另一個叫 Robin 的 AI 程式碼審查工具,作者明言 MIT 授權、背後沒有公司、專案才約三個月大,跑在自己的 GitHub Actions 裡、用自己的 API key(https://www.reddit.com/r/selfhosted/comments/1vv3cps/)。
三個案例,三個不同領域,同一句潛台詞:資料不出門、成本可預測、工具可掌控。對重視原始碼與素材主權的專業工作者來說,這不是省錢的小氣,是風險管理的選擇。
鐘擺的另一半:一股「去 AI」的暗流
有趣的是,同一個月也有反方向的力量。有使用者在反 AI 版上抱怨,連找個記帳工具都很難避開 AI——「連自架選項都多少跟 AI 有關」(https://www.reddit.com/r/antiai/comments/1vuiupb/)。這股情緒與自架風潮看似矛盾,實則同源:兩者抗拒的都是「被迫接受」。一邊拒絕被迫上雲,一邊拒絕被迫用 AI。Eatheria 這類產品剛好站在交集上——AI 是功能,不是商業模式;你可以自己架、自己關。
對台灣的意義
台灣的軟體圈與製造業供應鏈有個共同處:對「資料送往境外」極度敏感。從半導體廠的程式碼到金融機構的內部系統,資安掃描若需要把程式碼上傳到國外廠商的雲端,本身就是一道治理難題。自架式、AI 只做本地降噪的工具,正好對到這個缺口。對台灣的獨立開發者與小型資安團隊而言,這波自架風潮也是提醒:市場的痛點已經從「有沒有 AI」轉移到「AI 在誰的機器上跑」。
當然,這些專案多半是早期 side project,Eatheria 的 GitHub 連結甚至不像典型正式產品頁,成熟度待驗證。但方向本身值得追蹤:如果連資安這種高度專業、向來由大廠主宰的領域,都開始出現「自架+AI」的開源對案,SaaS 的訂閱制邏輯,第一道裂縫會出現在哪裡?