learn / learn

AI 寫的程式安全嗎?新手必懂的 6 個安全底線

用 vibe coding 做的網站會不會被駭、被盜刷、外洩資料?新手最該守住的 6 個安全底線,白話講清楚。

「AI 寫的程式能信嗎?會不會出事?」——會用就安全,不懂就危險。AI 會照你說的做,但不會主動幫你顧安全。守住這 6 個底線,避開新手最常見的災難。

6 個安全底線

1. 金鑰/密碼絕不放前端

AI 的 API 金鑰、金流密鑰、資料庫密碼,一定放後端。放前端會被人看到、盜刷(這是最常見的災難,見 翻車墳場)。

2. 對外服務一定設用量上限

開放給大眾的 AI 功能,設每日/每用戶上限,避免被灌爆帳單。

3. 個資放後端、別外洩

姓名、電話、Email 這類資料存後端、做好權限,別讓人能直接撈走。

4. 收款金額在後端驗證

價格、點數、餘額這些「跟錢有關」的,一定在後端算與驗證,前端的數字不可信。

5. 公開前先檢查「誰能做什麼」

確認沒登入的人不能做管理動作、別人不能改到你的資料。

6. 用版本控制,能還原

出事能退回上一個好版本,是最基本的保險。

怎麼讓 AI 幫你顧安全

直接問它:

這個功能上線前,有哪些安全風險?金鑰、權限、個資、金流我各該注意什麼?請幫我檢查。

什麼情況要找人看

涉及大量個資、金流、醫療法律等高風險,上線前找懂的人審一次,值得。

常見問題

Q:個人小工具也要這麼緊張嗎? 只有自己用的、不收資料的小工具風險低;只要「對外、收資料、收錢」就要認真對待。

Q:AI 會主動提醒我安全問題嗎? 不一定,要你主動問。把安全當成需求講出來。


更多踩雷看 翻車墳場 →,接案前必讀。