AI研究
Helper CTO 系列文章 03|AI 幫你做出來了,能 demo 不等於能上線:最常缺的五件事
用 Cursor、Claude Code、Lovable 做出來的產品能 demo,要正式給客戶用時卻不知道還缺什麼。本文列出資安、備份、監控、部署、錯誤處理五件最常缺的事,每項一個問題問自己,附 10 分鐘自我檢查表與補救順序。
「我們的東西沒什麼好偷的吧,就一個小網站。」這句話通常是真心的,代價則在幾個月後才出現:某天外部服務的帳單變成平常的好幾倍,或者所有客戶的資料被人翻過一遍,而你不知道是什麼時候的事。攻擊的人不會先判斷你值不值得偷,他們用程式自動掃,掃到門沒關就進去。你不是被針對,而是門本來就沒關。以下三件事,是我們接手 AI 做的產品時最先檢查的。
AI 工具的目標是「做出你要的功能」,不是「擋住不該進來的人」:
所以 AI 做的產品功能面往往很完整,防禦面往往是空的。這跟Vibe Coding 與真正系統架構的差距那篇是同一件事:做得出來,跟扛得住,是兩種能力。
真正危險的不是技術細節,是這五個看起來很合理的想法:
| 你以為 | 實際上 | 會發生什麼 |
|---|---|---|
| 畫面上看不到,就等於沒權限 | 後端沒有再檢查一次身分 | 改一下網址就看得到別人的訂單 |
| 金鑰寫在程式裡沒人看得到 | 程式碼進了版本庫就等於公開 | 帳單暴增,或服務被服務商停用 |
| 表單裡只會有人正常打字 | 有人會貼特別設計的字串 | 資料庫被整個讀走或刪掉 |
| 沒人會針對我們這種小網站 | 攻擊是程式自動掃全網的 | 掃到門沒關就進去,跟你是誰無關 |
| 上線時檢查過就一直安全 | 底層套件的漏洞持續被發現 | 舊漏洞一直開著,沒人知道 |
共通的病根是:程式沒有分辨「這是資料」跟「這是指令」,也沒分辨「畫面上看不到」跟「實際上拿不到」。
不用懂技術,找個測試環境,或請做的人陪你一起做:
三題都過不代表安全,但代表最基本的門有關;中兩題以上,先不要開放給真實客戶。這是能 demo 不等於能上線那篇檢查表裡資安的展開版。
三顆地雷不要一起處理,照這個順序:
補完之後,安全更新要持續做,因為底層套件的漏洞會不斷被發現。
資安不是一次做完的專案,是每個月有人固定在看的事。
把 AI 做出來的產品該關的門關上,是恩梯科技以 Helper CTO 角色接手時第一輪就會處理的事:像公司的技術負責人,只是不在你的編制裡,接手、維護、改善都由同一組人負責。第一步是 60 分鐘的系統健檢,只需要讓我們看得到程式碼,不需要正式環境的帳號密碼,3~5 個工作天內你會拿到一頁報告,三顆地雷各是什麼狀況都會寫清楚。如果你剛做完三題自檢、答案不太好看,可以從這裡開始:Helper CTO:系統維運方案。
需要協助嗎?
點擊這裡與我們聯繫!