網站資安

保障網站穩定營運與商譽的防護實務。詳細說明網頁遭竄改、惡意程式植入的緊急處理 SOP;涵蓋 SSL 憑證設定、定期自動備份與還原演練、主機與後台權限管控、網站系統與外掛的安全設定,以及釣魚信件、SQL 注入與垃圾留言等常見攻擊的防範。事前做好防護,遠比資安事件發生後再補救更省時、省成本。

網站個資該留多久?個資法沒訂年限,你得先抓住這個判斷點

網站個資該留多久?個資法沒有像稅法那樣訂出一張年限表,多數人問過都只換來一句看情況。判斷關鍵其實是蒐集這筆資料的特定目的還在不在,目的一消失,刪除或停止利用的義務就跟著啟動,但法令與契約另有規定時又能合法延後。這篇把判斷邏輯、三款例外與訂出留存排程表的具體步驟一次整理清楚。

AI 生成程式碼藏 7 個資安漏洞,不懂寫程式也能自己驗

Veracode 測試發現,AI 生成程式碼只有 56% 通過安全測試,另外 44% 都藏著至少一個資安瑕疵,畫面跑得動不代表底層沒有漏洞。這篇整理 7 種常見的 AI 程式碼資安風險,從權限控管、輸入驗證到金鑰外洩,附上不懂寫程式也能自己驗的檢查方法,讓你在驗收網站時知道該問對方什麼問題。

Bot Fight Mode 擋掉監控工具?WAF Skip 規則為何沒用

Bot Fight Mode 開啟後,網站監控與 SEO 稽核工具常被誤判擋下,很多人直覺在 WAF 自訂規則加一條 Skip 想放行,卻怎麼設都沒用。問題不是規則寫錯,而是免費版的 Bot Fight Mode 從架構上就不吃這一套,得先搞懂兩套防護各自的運作邏輯,才知道該怎麼真正放行合法流量。

Cookie 同意分類做到位?彈窗背後要接住三個技術動作

Cookie 同意分類不是彈窗上有分類選項就算做到位,很多網站以為同意通知彈窗有分類選項就等於做到了分類同意,但畫面上有選項,跟後端真的把每一類腳本分開放行或阻擋,是完全不同的兩件事。真正的分類同意要接住載入端阻擋、資料傳輸與紀錄留存這三層技術動作。

AI換臉詐騙防範:企業匯款核准流程該怎麼補上這 5 道關卡?

AI換臉詐騙防範的關鍵,不是訓練員工練就辨識深偽破綻的眼力,而是重新設計匯款流程,讓「就算看到、聽到本人也要走另一道驗證」變成制度。多數企業以為風險在社群換臉影片,真正掏空帳戶的卻是財會匯款,一場逼真視訊會議就能讓員工親手把錢匯出去,獨立管道核實、雙人核准與通關密語,都是企業補得起來的關卡。

隱私權政策產生器套用完,真的算合規嗎?先核對這 3 件事

隱私權政策產生器能快速產出一份格式完整的文件,但套用完之後,這份文件講的內容,跟網站實際蒐集哪些資料、串接了哪些第三方服務,真的對得上嗎?從歐美範本邏輯跟台灣個資法的落差,到 GA4、Meta 像素這類追蹤工具不會被自動列出,真正該做的,是盤點清楚再回頭核對範本,而不是逐字修改用詞。