learn / learn
AI 寫的程式安全嗎?新手必懂的 6 個安全底線
用 vibe coding 做的網站會不會被駭、被盜刷、外洩資料?新手最該守住的 6 個安全底線,白話講清楚。
「AI 寫的程式能信嗎?會不會出事?」——會用就安全,不懂就危險。AI 會照你說的做,但不會主動幫你顧安全。守住這 6 個底線,避開新手最常見的災難。
6 個安全底線
1. 金鑰/密碼絕不放前端
AI 的 API 金鑰、金流密鑰、資料庫密碼,一定放後端。放前端會被人看到、盜刷(這是最常見的災難,見 翻車墳場)。
2. 對外服務一定設用量上限
開放給大眾的 AI 功能,設每日/每用戶上限,避免被灌爆帳單。
3. 個資放後端、別外洩
姓名、電話、Email 這類資料存後端、做好權限,別讓人能直接撈走。
4. 收款金額在後端驗證
價格、點數、餘額這些「跟錢有關」的,一定在後端算與驗證,前端的數字不可信。
5. 公開前先檢查「誰能做什麼」
確認沒登入的人不能做管理動作、別人不能改到你的資料。
6. 用版本控制,能還原
出事能退回上一個好版本,是最基本的保險。
怎麼讓 AI 幫你顧安全
直接問它:
這個功能上線前,有哪些安全風險?金鑰、權限、個資、金流我各該注意什麼?請幫我檢查。
什麼情況要找人看
涉及大量個資、金流、醫療法律等高風險,上線前找懂的人審一次,值得。
常見問題
Q:個人小工具也要這麼緊張嗎? 只有自己用的、不收資料的小工具風險低;只要「對外、收資料、收錢」就要認真對待。
Q:AI 會主動提醒我安全問題嗎? 不一定,要你主動問。把安全當成需求講出來。
更多踩雷看 翻車墳場 →,接案前必讀。