知識 / 資安的問題你們怎麼處理?

資安的問題,
怎麼處理

這頁回答的是怎麼做,不列規則本身。規則會跟著技術更新,做法不變: 開工就套同一套規範、部署前自動掃描、上線前逐項驗收、上線後有排程複查。 每一步都留下您看得到的紀錄。

施工規範 14 個面向 自動掃描 6 上線驗收 11 每季複查 1
四個時間點

資安不是最後一關,是四個時間點各做一件事

01開工時:套一套寫下來的規範

每個專案從第一天就用同一份施工規範,不靠記憶、不靠當天的狀態。

  • 規範涵蓋 14 個面向:機密資訊、身分驗證、第三方授權、資料庫、加密、API、Webhook、前端、部署、程式碼、套件來源、傳輸標頭、AI agent、自動化流程。
  • 內容不對外公開;合作後可在保密前提下逐條看。

02開發中:八種動作會自動帶出檢查

寫到 API、碰到密碼或 token、寫資料庫查詢、加後端、接 LLM、裝新套件,每一種動作都有對應的檢查跟著做,不等到最後才補。

  • 裝任何新套件之前先掃來源,再安裝。
  • 接 LLM 的地方,使用者輸入與系統指令一律隔開。

03部署前:自動掃描,有一項不過就不部署

六關掃描:機密資訊有沒有進版本庫、API 有沒有開大門、傳輸標頭、套件已知漏洞、自動化流程的引用有沒有釘死、AI agent 的危險用法。

  • 輸出只有三種:PASS、FAIL、WARN。
  • 有 FAIL 就停下來修,修完重掃,全過才進下一步。

04上線前:11 關人工驗收,逐項打勾

自動掃不到的用人驗:清掉登入狀態後還能不能存取、快速連打會不會被擋、錯誤訊息有沒有洩漏內部資訊。

  • 全部打勾才交付,驗收表附日期一起交。
  • 沒有那個功能的關卡標「不適用」,不會靜靜跳過。
上線之後

上線不是結束,三件事會持續

每季複查一次

新技術要不要補規則、憑證是否即將到期、外部引用是否要更新。由排程提醒,不靠人記得。

  • 對應的判準:延後要有觸發器。「之後再看」如果只靠某個人想起來,就等於沒有機制。

出事時的順序

先止血(停用受影響的入口或憑證),再查原因,最後補規則。三步不併做。

  • 查原因用的是同一套判準:先分「這是查過的,還是推論的」;每個「找不到」旁邊要有一個「找得到」,否則那個「沒問題」沒有意義。

資料送出去之前先分級

把資料交給 LLM 之前,先看它落在哪一格:運算跑在哪裡、資料停在哪裡、哪些側門根本不碰。

您會看到什麼

做法要能被看見,不然跟沒做一樣

交付時一起交的東西

  • 自動掃描的結果報告:每一關 PASS/FAIL/WARN 的清單,附掃描日期。
  • 上線驗收表:11 關逐項打勾,附驗收日期與不適用的說明。
  • 傳輸安全標頭的線上實測結果:任何人都能用公開工具再驗一次,不需要靠信任。
  • 機密資訊清單:哪些金鑰、由誰保管、放在哪裡設定,不放在程式碼裡。

這頁刻意不放的

  • 規則條文本身:會跟著技術改,而且列出來等於告訴別人防的是什麼。
  • 掃描工具的偵測規則與內部檔案位置。
  • 合作後,在保密前提下可以逐條看。
這套做法的邊界

它擋的是哪一類問題,先說清楚

這套做法防的是工程上常見、可以事先擋掉的問題:機密資訊外洩、沒有限制的入口、已知漏洞的套件、把使用者輸入直接交給模型。

不等於滲透測試,也不取代法規稽核。案子需要那兩件事的時候,會在第一次會談就說清楚,並協助找對口,而不是把它算在這套做法裡。對應的判準:承諾在前,做不到的地方在會談時就據實說明。

如果您手上的系統想知道「現在落在哪一步」,三十分鐘可以先看出來。