精華筆記

· @aihub.tw

AI 安全與隱私

綜合演練:紅隊思維檢查自己

綜合演練:紅隊思維檢查自己

前五堂課你已經看過 AI 時代的風險地圖、訓練資料政策、Prompt Injection、深偽詐騙、個人與團隊守則。知識都在頭腦裡了——但光知道不等於安全。真正的問題在於:大多數人學完資安知識之後,回頭一看自己,發現根本沒有執行過任何一項。

這堂課要做的,就是從「懂防守」切換到「練攻擊」。攻擊者不會等你做好準備,也不會按著課程大綱的順序來找你的漏洞。他唯一的問題是:你在哪裡最脆弱? 這堂課帶你用同一個問題問自己。

這堂課適合誰 適合:已經讀過本系列第 1–5 課、想把知識真正落地執行的所有 AI 使用者(本課程屬進階應用專區)。需要基礎:零程式基礎 OK。前置課:第 5 課(個人與團隊安全守則)——沒讀也能直接用,但情境會比較完整。

這堂學什麼

  • 紅隊思維是什麼,為什麼比「遵守安全清單」更有效
  • 4 大個人攻擊面:社群公開資訊 / 聲音影像樣本 / 帳號安全 / AI Agent 權限
  • 完整 walkthrough:從找漏洞到修補的每一個具體動作
  • 常見坑整理:6 個最容易漏掉的死角(含症狀與解法)
  • 持續更新的資安習慣:不靠記憶、靠系統

觀念:紅隊思維 vs. 遵守清單

大多數人理解的「資安」是防守型的:設強密碼、不亂點連結、定期備份。這些都對,但有個根本缺陷——防守者看的是「我有沒有做到這幾件事」,攻擊者看的是「我從哪裡進去最省力」

紅隊(Red Team)是資安界的術語:一群人扮演攻擊者,找出系統的真實弱點,而不是假設防守清單做完就沒事了。這個思路用在個人身上同樣有效:

紅隊思維 vs. 防守者思維對照:防守者照清單打勾,攻擊者掃描一輪找最省力的入口

防守者問「我有沒有做 X?」,紅隊問「如果我是攻擊者,我先打哪裡?」

後面的實戰你全程站在攻擊者的位置:你就是那個想要冒充你、騙你家人、入侵你帳號的人。找到弱點,才能補它。

4 大個人攻擊面

在 walkthrough 之前,先建立整體的攻擊面地圖。大多數針對個人的 AI 輔助攻擊,都從這四個入口進來:

個人攻擊面地圖:以你為中心,社群公開資訊、聲音影像樣本、帳號安全、AI Agent 權限四個入口,以及攻擊者各自的用法

  1. 社群公開資訊:你的姓名、職稱、公司、家人關係、常出沒地點、人際網絡——攻擊者用這些資訊訂製釣魚劇本,而不是群發亂槍打鳥。你在 LinkedIn 公開的職位和主管姓名,或在 IG 打卡的「台北辦公室」,都是素材。

  2. 聲音影像樣本:前幾年只有少數名人要擔心聲音被複製,現在 15 秒清晰音檔就能訓練出 85% 相似度的語音克隆。你有沒有公開的 Podcast、YouTube 頻道、IG 限動語音?2026 年台灣出現真實案例:詐騙集團偽裝成「有聲書錄製徵才」蒐集聲音樣本,再用於語音克隆詐騙家屬。

  3. 帳號安全:密碼重複使用率、沒開 MFA 的帳號、還在用 SMS 驗證碼、舊裝置還有登入狀態——這些是攻擊效益最高的目標,因為不需要高超技術,暴力撞庫(credential stuffing)就夠了。

  4. AI Agent 權限:你授權給 Claude、ChatGPT Plugins、Zapier 之類工具讀取你 Gmail/Google Drive/Notion 的範圍有多大?OWASP LLM Top 10 把「過度代理(Excessive Agency)」列為首要問題:Agent 有多少權限,一次成功的 Prompt Injection 就能造成多大的破壞。

手把手實戰:紅隊自查 walkthrough

第一步:用攻擊者眼光盤點社群公開資訊

先把自己當成不認識你的攻擊者,從零開始蒐集資訊。打開瀏覽器無痕視窗(確保不是你的登入狀態),做以下動作:

攻擊者 OSINT 自查清單(搜尋對象:你自己):
1. Google 搜尋你的全名 + 公司名 → 出現什麼?
2. LinkedIn 個人檔案:非登入狀態能看到多少?
3. Instagram/Facebook:個人資料頁、最近 10 則貼文是否公開?
4. YouTube:有沒有頻道或含你名字的留言?
5. Threads/X:有沒有公開貼文提到家人、住所、工作狀況?
6. 其他人的公開貼文裡有沒有 tag 你、提到你?

把你找到的資訊列成一張表,每筆資訊旁邊寫:攻擊者能用它做什麼?

找到的資訊 在哪裡 攻擊者的用法
「今天在台北某大廈開董事會」 IG 公開限動 確認你是高資產目標 + 掌握行程
媽媽的 IG 帳號 你的 IG 追蹤清單 鎖定家人,從最弱的環節下手
公司 + 職位 + 直屬主管姓名 LinkedIn 偽造主管緊急匯款指令
手機號碼 Facebook 個人資料 直接語音釣魚或 SIM 卡劫持

找完之後,把「不必要公開」的資訊設成私人或直接刪掉。重點不是全部藏起來,而是不讓攻擊者輕鬆把你的碎片資訊拼成完整畫像

執行清單:

  • LinkedIn:電話、email、學歷畢業年份設成「只有連結者可見」
  • IG/Facebook:把粉絲/朋友清單設成私人(別讓人看出你家人是誰)
  • 舊貼文:搜尋含地址、電話、家人姓名的貼文,設成私人或刪除
  • 確認其他人的公開貼文有沒有洩露你不想公開的資訊,請他們刪除或修改

第二步:盤點聲音影像樣本的外流面

這是最容易被忽略的一環。用攻擊者的角度問:「我能從哪裡蒐集到這個人的聲音?」

聲音樣本外流自查清單:
□ YouTube 頻道:有說話的影片嗎?總語音時長大約幾分鐘?
□ Podcast:有主持或受訪的音檔嗎?
□ IG 限動存檔(Highlight):有語音的嗎?
□ TikTok/Reels/YouTube Shorts:有說話片段嗎?
□ 公開的線上課程或研討會錄影
□ 媒體採訪(廣播/電視/網路媒體)
□ 公司官網、年報的介紹影片
□ 有沒有接過「語音市調問卷」或應徵過「有聲書錄製」?

聲音樣本外流風險等級橫條圖:從無公開語音到 Podcast/YouTube 頻道,風險從幾乎無到高;2026 台灣攻擊門檻只需 15 秒清晰語音

如果你有大量公開語音樣本(有 Podcast 或 YouTube 頻道),完全隱藏是不現實的。這時候防線要往下移:

  • 告訴家人你有公開聲音,教他們:「接到任何要匯款或轉帳的語音電話,一律掛掉、用文字回撥確認。」
  • 設定家族「暗語」:緊急聯絡時用對方答不出來的私人問題驗證真實性(第 4 課提過的方法)
  • 對「有聲書錄製徵才」、「語音市調問卷」保持零信任:合法公司不需要你先錄一段聲音才能「看職缺說明」

第三步:帳號安全全面健檢

這一步要找的是你最脆弱的那個帳號——攻擊者最省力的入口。

3a. 列出所有在用的帳號

從下面的清單確認你有哪些:

高風險必查(有重要資料或可轉帳/操作):
□ Google/Gmail
□ Apple ID
□ 銀行 App / 網路銀行(玉山、國泰、中信、Line Bank 等)
□ 股票/投資帳號
□ 工作 email(公司帳號)
□ 密碼管理器本身(1Password、Bitwarden 等)

次要但不能忽略:
□ Instagram / Facebook / LinkedIn
□ Line
□ ChatGPT / Claude / Gemini 帳號
□ Notion / Google Drive
□ 網路購物(蝦皮/Momo/PChome)
□ 訂閱服務(Netflix/Spotify 等)

3b. 每個帳號問三個問題

問題 如果答案是「否」或「不確定」,怎麼做
密碼是不是 12 字以上且這個帳號唯一? 立刻改,用密碼管理器生成隨機密碼
有沒有開 MFA? 進設定開啟;優先用 Authenticator App,不用 SMS
最近六個月有沒有確認過登入裝置? 進「已登入裝置/作用中工作階段」,踢掉不認識的裝置

3c. 檢查帳號是否已外洩

haveibeenpwned.com 輸入你常用的 email,看看有沒有出現在已知資料外洩名單。如果有,立刻換那個帳號的密碼,即使你已經忘了有這個帳號。

MFA 強度的優先順序:

最強: 實體安全金鑰(YubiKey、Google Titan Key)
次強: Authenticator App(Google Authenticator、Authy、1Password 內建)
再次: Email OTP
最弱(但比沒有好): SMS 簡訊驗證碼
完全不行: 沒有 MFA

MFA 強度金字塔:由下到上依序為無 MFA、SMS 簡訊、Email OTP、Authenticator App、實體安全金鑰,越上層越安全

第四步:AI Agent 權限最小化審計

這是最有後勁、卻最常被跳過的一環。你授權給 AI 工具的存取範圍,決定了 Prompt Injection 最壞能造成多大的後果。

4a. 找出你授權過的所有 AI/自動化工具

到以下位置查看:

Google 帳號授權:
myaccount.google.com → 安全性 → 您授予存取權的第三方應用程式

Apple ID 授權:
appleid.apple.com → 登入與安全性 → 使用 Apple ID 登入的 App

Facebook/IG 授權:
設定 → 安全性與登入 → 應用程式和網站

Notion/GitHub/Linear/Slack 等:
各平台設定 → Integrations 或 Connected Apps

4b. 用最小權限原則審計每一條授權

對每一個授權問以下三個問題:

這個工具/App:
1. 它宣稱要做什麼工作?
2. 它要求的權限是否超過這個工作的需求?
3. 如果它被 Prompt Injection 劫持,最壞能做什麼?

範例評估:
✗ AI 外掛要求讀取整個 Google Drive →
  若被注入惡意指令,攻擊者能讀取你所有私人檔案
  修補:只授權特定資料夾,或改用獨立 API Key 限制範圍

✗ Zapier Zap 有寄信到任意收件人的權限 →
  被劫持後可代你發釣魚信給所有聯絡人
  修補:在 Zap 裡加白名單,限定收件人範圍

✓ 記帳 App 只讀特定 Label 的 Gmail →
  即使被劫持,最多只能讀那幾封信

AI Agent 最小權限原則對照圖:修補前給滿權限,一次注入就讀走所有信件、竄改行事曆、代發釣魚信;修補後只給最小範圍,破壞半徑大幅縮小

4c. 立刻執行的動作

  • 撤銷超過 6 個月沒用過的所有 OAuth 授權(直接刪掉)
  • 重新授權時,每次都選最小範圍(Google Drive 選「選定的資料夾」而非「所有 Drive 檔案」)
  • 如果某個工具宣稱必須有大範圍權限,考慮用一個專屬隔離帳號授權,不連接你的主帳號

第五步:整理修補清單,照優先順序執行

前四步會找出一堆問題,但人的行動力有限。用「風險 × 修補難度」快速分類,別想著一口氣全部做完:

象限 特徵 對策
高風險 + 易修補 帳號沒開 MFA、密碼重複使用 今天就做,不超過 30 分鐘
高風險 + 難修補 大量公開語音樣本、家族通知機制 本週內制定計畫,分步執行
低風險 + 易修補 撤銷閒置 OAuth、舊貼文設私人 找一個下午一起處理
低風險 + 難修補 徹底清除網路痕跡 評估效益,不一定要做

完整跑完一輪之後,把結果存成一份文件(Notion 筆記或 Google Doc 都行),至少記錄:

最後自查日期: 2026-07-04
高風險項目:已修補 5/5 項
待處理項目: LinkedIn 電話欄位未關閉(下週)
下次自查時間: 2026-10-01

光是寫下來這件事,就讓「下次要查」從「我以為我會記得」變成「某個地方有記錄」。

常見坑

坑 1:以為帳號設私人就沒問題

很多人把 IG 改成私人帳號就放心了,但忘了自己在別人公開貼文下的留言、tag、被別人提到的貼文——這些全是公開的,攻擊者不需要追蹤你就能看到。審計重點不只是「你自己的帳號設定」,還包括「你出現在哪裡」。解法:搜尋 site:instagram.com 你的名字 看看有哪些你出現在公開貼文裡的結果。

坑 2:密碼管理器「裝了但沒真的用」

症狀:密碼管理器裡存了 20 個帳號,但主要帳號(Google、Line、銀行)還是背在腦子裡的舊密碼,而且在三個地方重複使用。密碼管理器的價值在於讓每個帳號都有獨一無二的長密碼——這個目標沒達到,管理器就只是個搜集帳號的清單,不是防護工具。修補方式:優先把最重要的 10 個帳號的密碼換成管理器生成的隨機密碼,一週內做完就好,不用一口氣全換。

坑 3:以為只有名人才需要擔心聲音被複製

2026 年台灣有真實案例:詐騙集團偽裝成市調公司打電話訪問,蒐集受訪者聲音,幾天後用克隆的聲音打給受訪者家屬詐騙。藝人王仁甫的家人就遭遇類似手法。現在的技術門檻:只要 15 秒清晰語音,克隆品質就足夠騙過大多數人。任何陌生來電要求你「說幾句話確認身分」或「回答問題讓我聽清楚」,都要視為潛在的聲音蒐集行為。回應方式可以直接說:「我不方便通話,請用 email 或文字聯絡。」

坑 4:以為付費的 AI 帳號不會拿你的對話訓練

常見誤解:「我用 ChatGPT Plus,花了錢,應該比較安全。」2026 年現況:ChatGPT Plus($20/月)預設仍會使用你的對話訓練模型,除非你手動進 Settings > Data Controls 關閉「Improve the model for everyone」。Claude 在 2025 年 9 月更新政策後,改成預設允許、需主動退出。Gemini 則預設把對話保存 18 個月,且可能有人工審核員查看。任何涉及工作機密、個人身分、客戶資料的對話,都要先確認該平台目前的訓練資料設定。 設定位置:

ChatGPT: Settings → Data Controls → 關閉「Improve the model for everyone」
Claude:  Settings → Privacy → 關閉「Improve Claude for everyone」
Gemini:  myaccount.google.com → 資料與隱私 → Gemini 應用程式活動

坑 5:AI Agent 授權的時候沒仔細看範圍

症狀:你記得某個 AI 工具要求 Google 帳號授權,你按了「允許」,但你不記得它要的是讀取所有 Gmail 還是只讀特定 Label。OWASP LLM Top 10 把「過度代理(Excessive Agency)」列為首要風險:Agent 的破壞半徑完全等於它的授權範圍。一旦被 Prompt Injection 劫持,它能做的就是它有權限做的所有事。修補:現在就去第四步列的網址,把所有 OAuth 授權全部列出來,對每一條問:「我知道這個是什麼嗎?它需要這麼大的權限嗎?」

坑 6:自查做完就以為永遠安全

攻擊技術和平台政策一直在變。2025 年年初還沒有「15 秒語音克隆達 85% 相似度」這個數字,2025 年底就成了詐騙集團的標配工具;各家 AI 平台的訓練資料政策也在這兩年內改了不只一次。今天做完自查是好的起點,但六個月後你新開的帳號、新授權的工具、新公開的語音內容,又是新的暴露面。資安不是一次性清掃,是定期更新的習慣。

持續更新的資安習慣

做完這次 walkthrough 之後,把下面這個「季度自查」節奏排進行事曆:

每季一次(建議每年 1/4/7/10 月的第一個週末):
□ 重跑本課的 4 大攻擊面 walkthrough
□ 檢查有沒有新帳號或新 OAuth 授權沒有設好
□ 更新密碼管理器:清掉已棄用的帳號
□ 確認帳號復原方式沒過期(備用 email、備用電話)

每年一次:
□ 實際測試帳號復原流程:假設手機遺失,怎麼拿回帳號?
□ 更新家族/團隊的緊急聯絡暗語
□ 重新確認各 AI 平台的訓練資料設定(政策隨時可能改)

季度資安自查循環圖:1 月全帳號盤點、4 月授權審計、7 月聲音影像盤點、10 月 AI 平台政策確認,循環迭代,每年額外做一次帳號復原演練與暗語更新

另外要準備一個事件應急反應包,放在不依賴網路的地方(紙本或加密的離線筆記):

緊急存取資訊(離線備份):
- 主要帳號(Google/Apple)的帳號復原備用 email 或電話
- 密碼管理器的緊急存取碼(Emergency Kit / Recovery Sheet)
- 各銀行的掛失電話(以帳戶開戶時的官方文件為準,不從 Google 搜尋)
- 家人聯絡方式(不依賴手機 App 的備份版本)

帳號入侵緊急處置步驟:
1. 立刻從另一台裝置登入,強制登出所有裝置
2. 改密碼 + 重新設定 MFA
3. 檢查帳號設定有沒有被竄改(轉寄規則、復原 email 等)
4. 通知相關聯絡人(攻擊者可能已冒充你傳過訊息)
5. 如有財務損失,撥 165 反詐騙專線或報警

接到可疑語音/視訊電話:
1. 立刻掛斷
2. 用你認識的號碼回撥對方確認
3. 不在通話中轉帳、提供密碼、或按 ATM 操作

作業

  1. 今天做:打開無痕視窗 Google 自己的名字,用攻擊者眼光看搜尋結果,列出至少 5 筆可被利用的公開資訊。
  2. 本週做:把清單裡最高風險的公開資訊設成私人或刪除;確認你最重要的 5 個帳號都開了 Authenticator App 等級的 MFA。
  3. 本月做:完整跑過本課的 4 大攻擊面 walkthrough,填寫自查結果並存檔。
  4. 進階作業:把「家族語音詐騙防禦機制」教給最容易被針對的家人——告訴他們:「如果有人打電話說是我、要你匯錢,一律掛掉,用 Line 文字問我確認。」
  5. 現在就做:打開行事曆,把三個月後的某個週末設一個「AI 資安自查」提醒。

課程總結:六堂課你學到了什麼

六堂課走下來,你已經有了完整的框架:

  • 第 1 課:看清 AI 時代風險的整體地圖——風險不在於「用 AI 很危險」,而在於「你不知道自己暴露了什麼」
  • 第 2 課:理解各家訓練資料政策,把隱私設定關到對的位置;付費帳號不等於安全,要逐一確認
  • 第 3 課:Prompt Injection 不只是開發者的問題——只要你用 AI 工具處理不受控的外部輸入,你就在風險圈裡
  • 第 4 課:聲音和影像都能偽造,而且門檻一直在降;家人才是最脆弱的環節
  • 第 5 課:把守則變成習慣,從個人到小團隊都有對應的做法
  • 第 6 課(本課):學了不用等於沒學——紅隊思維讓你把知識變成行動

資安沒有「做完」這件事。攻擊者每天都在進步,你的習慣也要跟著更新。下一步的持續追蹤資源:

謝謝你讀完這個系列。你已經比大多數 AI 使用者更清楚自己的暴露面了。現在去做作業。

#AI 安全#紅隊思維#隱私#帳號安全#AI Agent

← 回所有文章