精華筆記

· @aihub.tw

AI 安全與隱私

個人與團隊安全守則

個人與團隊安全守則

前四堂課把 AI 的風險地圖攤開:你知道訓練政策怎麼運作、知道 Prompt Injection 如何被利用、也見識過深偽詐騙有多逼真。但知道風險是一回事,「我自己到底要怎麼做」是另一回事。

很多人讀完資安文章的感受是「好可怕」,然後關掉視窗,繼續把公司合約貼進免費版 ChatGPT。這堂課就是為了打破這個循環:把散落的知識收斂成一份你今天就能落地的行動清單。個人帳號怎麼鎖好、什麼資料能貼 AI 什麼不行、帶團隊的人有什麼可以直接抄的守則模板、API 金鑰怎麼管。讀完這一課,不需要再問「我到底該注意什麼」。

這堂課適合誰 適合:所有 AI 使用者,尤其是開始把 AI 工具用在工作上的個人、以及需要訂立規範的小團隊負責人(本課程屬進階應用專區)。需要基礎:讀完前四堂最佳,但沒讀也能直接跟著做。前置課:第 1–4 課建立風險意識,本課收斂成行動。

這堂學什麼

  • 帳號安全三步驟:2FA 設定方式的差別、密碼管理器、第三方授權定期盤點
  • 資料三級分類框架:哪些可以直接貼 AI、哪些脫敏後才能貼、哪些絕對不行
  • 各主流工具訓練政策對照表:免費版 vs. 企業版的關鍵差異
  • 小團隊 AI 使用規範模板:直接複製修改,今天就能用
  • API 金鑰管理基礎:對接 Vibe Coding 課的正確習慣

觀念一:帳號是第一道門

在討論「AI 工具看到了什麼資料」之前,先確認你的帳號本身沒被人接管。帳號一旦被攻破,裡面的對話紀錄、連結的服務、甚至 API 金鑰都跟著外洩。

帳號安全三層防護:由外而內是密碼管理器、2FA、第三方授權盤點

2FA:TOTP 優於 SMS

開啟兩步驟驗證(2FA)是基本要求,但「哪一種 2FA」差很多。

  • TOTP(時間型一次性密碼):Google Authenticator、Authy、1Password 等 App 產生每 30 秒換一次的六位數。攻擊者沒有你的手機就無法登入,就算密碼外洩也沒用。
  • SMS 簡訊:比沒有好,但有「SIM 卡調包攻擊」(攻擊者說服電信商把你的門號轉移到他的 SIM 卡)以及中間人攔截等弱點。2026 年的最新資料顯示,Tycoon 2FA 等釣魚工具包已能即時轉發 SMS OTP,繞過傳統簡訊 2FA。SMS 是底線,不是目標。
  • 硬體金鑰(YubiKey 等 FIDO2):對釣魚攻擊幾乎免疫,適合企業帳號或高風險帳號。

三種 2FA 方式安全性對照:SMS 最低、TOTP 驗證器 App 首選、硬體金鑰 FIDO2 最高

設定 2FA 的優先順序:ChatGPT → Claude.ai → GitHub → Gemini → 其他 AI 工具——這些帳號下連結的服務最多、被接管的後果最廣。

每個帳號一組密碼,不是一組密碼用到底

每個 AI 工具帳號共用同一組密碼,等於把所有雞蛋放同一個籃子。任何一個平台資料庫外洩,攻擊者就用這組帳密去試所有其他平台(這個手法叫 credential stuffing),全部帳號一起淪陷。

用 1Password、Bitwarden(免費、開源)或 Apple iCloud 鑰匙圈產生並儲存每個帳號獨立的高強度密碼——這個習慣的設定成本幾乎是零,保護卻是全面的。

定期盤點第三方授權

很多人「用 Google 登入」開啟了服務,之後就忘了。那個服務可能換了老闆、改了隱私政策、甚至被收購或倒閉。定期到各帳號的授權設定頁面看看,撤銷不再使用的:

  • Google:myaccount.google.com → 安全性 → 第三方應用程式
  • GitHub:github.com/settings/applications
  • Microsoft:account.microsoft.com → 隱私 → 應用程式和服務

觀念二:資料三級分類

AI 工具本身通常沒問題,問題是我們把「不該進去的東西」貼進去了。建立一套分級框架,讓自己和團隊成員不用每次都重新判斷——有清單可查,錯誤率才會降低。

資料三級分類框架:A 級可直接貼、B 級脫敏後才貼、C 級絕對不進 AI

A 級:可直接貼進任何 AI——公開資訊查詢、自己寫的草稿、腦力激盪、通用知識問答。這類資料即使在訓練過程中被看到,也沒有實質損失。

B 級:脫敏後才能貼——你有真實需求,但資料裡夾雜著敏感識別資訊。解法是「假名化」:把客戶名稱換成「A 公司」、金額換成「X 元」、個人識別資訊去掉,再貼進 AI 處理。答案回來後自己補回真實內容。這個步驟多花 30 秒,省下的是可能的合規問題和信任損失。

C 級:絕對不進任何 AI 工具——身分證字號、完整合約原件、客戶個資資料庫、系統密碼、API 金鑰、未公開的商業決策。這類資料一旦進了 AI 工具,你對後續的儲存方式、是否可能外洩完全沒有控制權。

觀念三:主流工具訓練政策對照

第 2 課有詳細拆解過各平台政策。這裡做成快速查詢表,因為你的守則要根據實際使用的工具來設定:

主流 AI 工具訓練政策 2026 對照表:個人免費版預設訓練、企業版與 API 版預設不訓練

工具 方案 預設訓練? 關閉方式
ChatGPT 免費、Plus、Pro ✅ 是 設定 → Data Controls → 關「Improve the model for everyone」
ChatGPT Team、Enterprise ❌ 否 預設已關,無需操作
Claude.ai 免費 ✅ 是 設定 → Privacy → 關「Allow Claude to use my conversations to improve Claude」
Claude API、Enterprise ❌ 否 預設已關
GitHub Copilot Free、Pro、Pro+(2026 起) ✅ 是 GitHub 帳號設定 → Copilot → 關「Allow GitHub to use my data for product improvement」
Microsoft 365 Copilot 企業授權 ❌ 否 合約保障,不進訓練
Gemini 個人 Google 帳號 ✅ 是 myaccount.google.com → 資料與隱私 → 暫停 Gemini Apps 活動
Gemini Workspace 企業版 ❌ 否 預設已關

核心結論只有一條:個人免費版全部預設會訓練,企業版/API 版預設不訓練。 如果你的公司還在讓員工用個人免費帳號處理公司業務,這是現在需要解決的問題,不是以後。

觀念四:API 金鑰不是密碼,是「可以花你錢的授權」

這個觀念在 Vibe Coding 第 4 課出現過,這裡從安全角度再說清楚。密碼外洩讓攻擊者能進你的帳號;API 金鑰外洩讓攻擊者能用你的身分、花你的錢、用你的額度,而且完全不需要你的密碼或 2FA。

數據說明嚴重性:根據 GitGuardian 2026 年 State of Secrets Sprawl 報告,2025 年光是公開 GitHub 上就新增將近 2,900 萬筆(28.65M)硬編碼 secrets 外洩,年增 34%,是史上單年最大增幅;其中與 AI 服務相關的金鑰外洩暴增 81%,成長最快的十類外洩裡有八類都跟 AI 服務有關。更嚇人的是:攻擊者往往在剛 push 上去的金鑰暴露後幾分鐘內就掃到並開始利用,某些案例甚至不到 60 秒。

API 金鑰正確與錯誤用法對比:寫死在程式碼並 push 會被秒掃,正確做法是放 .env 加入 .gitignore

三個鐵則,任何一個都不能省:

鐵則 1:金鑰放 .env 檔,不寫死在程式碼裡

# .env 檔(只存在本機或雲端後台,永遠不進 git)
OPENAI_API_KEY=sk-proj-xxxxxxxxxxxxxxxx
ANTHROPIC_API_KEY=sk-ant-xxxxxxxxxxxxxxxx

程式碼只讀環境變數,不放實際金鑰:

# Python
import os
api_key = os.getenv("OPENAI_API_KEY")
// JavaScript / Node.js
const apiKey = process.env.OPENAI_API_KEY;

鐵則 2:.gitignore 裡必須有 .env

# .gitignore 最基本的安全配置
.env
.env.local
.env.*.local
node_modules/

鐵則 3:金鑰外洩時,先 revoke 再查原因

發現帳單暴增或異常存取,第一步是立刻到 API 後台作廢(revoke)舊金鑰,第二步才是查是誰洩漏的、怎麼洩漏的。順序不能錯——你在查原因的這幾分鐘,攻擊者還在繼續花你的錢。

手把手實戰

Step 1:設定 2FA(15 分鐘完成全部 AI 帳號)

先安裝一個 TOTP 驗證器 App:

  • Authy:支援多裝置雲端備份,新手最推薦
  • Google Authenticator:簡單,但換手機前要先自己匯出
  • 1Password:如果你已經在用它當密碼管理器,整合進去最省事

然後依序設定以下平台:

ChatGPT: 右上角頭像 → Settings → Security → Two-factor authentication → 選「Authenticator app」→ 掃 QR code → 把備用碼存進密碼管理器

Claude.ai: 右上角頭像 → Settings → Account Security → Enable 2-step verification

GitHub: Settings → Password and authentication → Two-factor authentication → Authenticator app

關鍵提醒:每個平台設完後,備用碼(recovery codes)一定要存好。手機遺失或 App 資料清掉時,備用碼是唯一的救命繩。存進密碼管理器是最安全的做法,印出來放保險箱也行,但千萬不要存在手機相簿或截圖上傳到雲端。

Step 2:關掉免費版工具的訓練設定(每個工具做一次)

ChatGPT: 右上角頭像 → Settings → Data Controls → 把「Improve the model for everyone」關掉。注意:必須先開啟「Chat history」,這個選項才會出現;若你完全關閉歷史紀錄,新對話本來就不進訓練。

Claude.ai: 右上角頭像 → Settings → Privacy & data → 關掉「Allow Claude to use my conversations to improve Claude」

Gemini: 前往 myaccount.google.com → 資料與隱私 → 我的活動 → Gemini Apps 活動 → 暫停。暫停後新對話不進訓練;舊的已輸入內容無法追回。

GitHub Copilot: github.com → Settings → Copilot → 取消勾選「Allow GitHub to use my data for product improvement」

一個帳號只需做一次,但確保每個你有在使用的工具都操作過。

Step 3:工具授權盤點(10 分鐘清一次)

前往以下頁面,把不認識或不再使用的授權撤銷:

Google 帳號: myaccount.google.com → 安全性 → 第三方應用程式 → 逐一點進去撤銷

GitHub: github.com/settings/applications → 「OAuth Apps」和「Installed GitHub Apps」兩個分頁都要看

Microsoft: account.microsoft.com → 隱私 → 應用程式和服務

判斷標準很簡單:這個 App 你現在還在用嗎?你知道它是什麼嗎?如果兩個問題任何一個回答是「不確定」,就撤銷。

Step 4:建立你的資料分級清單(複製後填入自己的情境)

把以下模板複製到 Notion、備忘錄或任何你每天都能看到的地方:

我的 AI 使用資料分級清單
更新日期:2026-07-04

【A 級:可直接貼進任何 AI 工具】
- 通用知識查詢、資訊整理
- 自己寫的部落格草稿或會議記錄初稿
- 公開產品說明、行銷文案發想
- 個人學習筆記

【B 級:脫敏後才能貼(規則:名稱→代號/A客戶,金額→X元,識別資訊去除)】
- 客戶 email 往來(把對方名字改成「A 客戶」)
- 合約條款討論(遮掉公司名稱和金額數字)
- 人事評估或績效紀錄(用職稱代號替換姓名)

【C 級:絕對不輸入任何 AI 工具】
- 身分證字號、護照號碼、銀行帳號
- 完整合約原件、法律文件
- 客戶個資資料庫、通訊錄
- 系統密碼、API 金鑰、憑證
- 公司未公開的財務或商業計畫

Step 5:小團隊 AI 使用守則模板(直接複製修改)

如果你是帶團隊的人,把以下模板貼進公司共用文件,填入你們自己的情境後公告給所有成員:

【{公司/團隊名稱} AI 工具使用守則】
版本:1.0    更新日期:2026-07-04    負責人:{姓名}

一、核准使用的工具
    - ChatGPT Team 版(帳號由公司統一管理,個人免費版禁止用於公務)
    - Claude.ai Pro(工作區設定不進訓練資料)
    - {其他工具依需求填入}
    - 未列入清單的工具:申請核准後才能使用

二、資料分級規則
    A 級可直接輸入:公開資訊查詢、文案草稿、知識整理
    B 級脫敏後才能輸入:{填入你們的具體範例與脫敏規則}
    C 級絕對禁止輸入:客戶個資、合約原件、財務報表、系統密碼、API 金鑰

三、帳號安全要求
    - 所有 AI 工具帳號必須開啟 2FA(TOTP,不接受純 SMS)
    - 帳號密碼使用密碼管理器生成,不得重複使用
    - 人員離職或變動角色時,管理者需於 24 小時內撤銷帳號存取

四、AI 輸出的使用原則
    - AI 輸出作為初稿參考,不得未經人工審閱直接對外發出
    - 涉及法律、醫療、財務建議:必須由具備資格的專業人員審閱後才能採用
    - 以公司或客戶名義對外的文件:人工確認後才送出

五、API 金鑰管理
    - 金鑰只存在 .env 或雲端後台環境變數,不進程式碼、不進 git
    - 禁止透過 Slack、Email、通訊軟體傳送金鑰
    - 每個用途使用獨立的金鑰(A 專案一把、B 專案另一把)
    - 每 90 天輪換一次;人員異動時立即輪換所有相關金鑰

六、異常事件回報
    - 懷疑帳號被入侵或資料外洩:立即通報 {聯絡人} 並更換密碼/2FA
    - API 金鑰疑似外洩:先 revoke 金鑰 → 再通報 → 再查原因(順序不能錯)

七、守則維護
    - 每季至少檢視一次,AI 工具政策有重大變動時立即更新
    - 守則負責人:{姓名}

守則不用做得像法規一樣複雜。小團隊的守則夠簡單才有人讀、才有人遵守。這份模板故意寫得精簡,填完之後全文控制在一頁以內。

常見坑

坑 1:「我刪掉對話了,應該沒事吧?」

刪掉的對話不會立刻從伺服器消失。OpenAI 的說明文件指出,刪除後約 30 天才完成實際刪除,且因為現有法律訴訟,部分 ChatGPT 日誌保留期限更長。更關鍵的是:已被用於訓練的資料無法追回。正確觀念是「從一開始就不貼不該貼的東西」,而不是「貼完再刪」——刪除對話能限制未來風險,不能消除過去已輸入的敏感資料。

坑 2:關了訓練設定就以為萬無一失

關掉「Improve the model」選項,你的對話不會被拿去訓練——但仍然可能被平台保留一段時間,用於安全審查、濫用偵測或法律合規。第 2 課說過:沒有任何一家主流 AI 公司承諾「你的輸入我完全看不到」。關設定是「縮小資料使用範圍」,不是「加密鎖死」。C 級資料就算在最嚴格的企業版工具上也不應該輸入,原因在這裡。

坑 3:API 金鑰當密碼貼在 Slack 裡

「我只是傳給同事,不是公開的」——這句話讓很多人損失慘重。Slack 訊息不是點對點加密的;公司 Slack workspace 可能被第三方整合 App 存取;頻道截圖也會流出去。API 金鑰的正確傳遞方式只有一個:透過加密的密碼管理器(例如 1Password Teams 的共享保險庫),或在部署平台的環境變數後台直接設定。金鑰永遠不走聊天室和 Email。

坑 4:全團隊共用一把 API 金鑰

問題有兩個。第一:金鑰外洩時,你不知道是誰的操作造成的、也不知道從哪裡洩漏出去。第二:任何一個人離職,你必須把這把金鑰廢掉、換新的、然後更新所有用到它的地方——工程量遠超想像。正確做法是每個人或每個應用程式各自有一把獨立的金鑰。用量異常時能精準定位到哪一把、哪個用途;人員異動時只廢那一把,其他服務不受影響。

坑 5:守則寫完就擺著,半年後沒人記得更新

AI 工具的政策每幾個月就會變一次。GitHub Copilot 在 2026 年將 Free/Pro/Pro+ 的預設值改成會訓練,很多公司的舊守則完全沒有反映這個變化。守則文件如果沒有指定一個人負責、沒有設定固定的複查週期,就只是一份沒人管的文件。在模板的最後一行寫清楚「負責人:某某人」「每季第一週檢視」——沒有名字的責任就是沒有責任。

作業

  1. 帳號安全:今天完成 2FA 設定和訓練設定關閉(Step 1 和 Step 2)。這兩件事合計不超過 20 分鐘,但大部分人拖了好幾個月都沒做。
  2. 資料分級:把 Step 4 的模板填完,存在你每天會打開的地方。第一版不需要完美,先有再說——使用過程中會自然修正。
  3. 授權盤點:打開 Google 帳號的第三方應用程式設定,撤銷三個以上你不認識或超過一年沒用過的授權。
  4. 如果你用 API:確認 .env 檔存在、.gitignore 包含 .env、打開 GitHub 搜尋自己的 repo 確認金鑰沒有出現在任何程式碼檔案裡。
  5. 自我壓測問題:問自己「如果我過去三個月的 AI 對話紀錄全部公開,最嚴重的後果是什麼?」這個問題的答案會準確告訴你下一個需要補強的地方。

下一課預告

你已經把防禦面建好了:帳號鎖好、資料分好、守則立好。最後一課要換一個角度——用紅隊思維主動找自己的弱點。

第 6 課「綜合演練:紅隊思維檢查自己」會帶你扮演攻擊者:從你的社群媒體能挖出多少可被利用的個人資訊、你的 AI 使用習慣有哪些暴露點、一個假設的攻擊者如何把前五堂課的所有手法組合起來對付你。知道怎麼被攻擊,才真的知道怎麼防禦——這也是整個課程最有價值的一堂演練課。

#AI 安全#隱私#2FA#API Key#團隊守則

← 回所有文章