
AI 時代的個人資安清單:不是駭客也該做的 5 件事
AI 不只提升工作效率,也讓釣魚訊息、身分冒用、聲音偽造與資料濫用變得更容易。本文整理五項一般人就能執行的個人資安措施,包括使用獨立密碼與 Passkey、開啟多因素驗證、建立跨管道身分確認習慣、避免將敏感資料直接交給 AI,以及事先準備帳號與檔案的復原方案。資安不只是技術問題,而是每個人在 AI 時代都需要建立的數位生活習慣。
過去談到資安,很多人會直覺認為那是工程師、企業資訊部門,或「容易被駭客盯上」的人才需要關心的事。
但在 AI 時代,攻擊者不一定需要破解你的電腦。
他們可能只需要蒐集你公開在社群上的姓名、照片、工作資訊與聲音,再用 AI 寫出更像真的詐騙訊息、模仿親友的語氣,甚至偽造一段聽起來十分熟悉的求救電話。
同一時間,我們也開始主動把更多資料交給 AI:工作文件、會議紀錄、合約內容、客戶資訊,甚至私人對話。
資安因此不再只是「不要亂點連結」,而是要重新思考:
我的帳號能不能被冒用?
我提供給 AI 的資料去了哪裡?
當畫面、聲音與文字都能被生成時,我該相信什麼?
以下五件事不需要資安背景,卻能明顯降低日常生活與工作中的風險。
第一件事:不要再用同一組密碼走天下
很多人知道密碼不能太簡單,卻仍然會在多個網站使用同一組或相似密碼。
例如:
社群帳號使用同一組密碼
電商、論壇與信箱共用密碼
只在原本密碼後面加上不同數字
使用生日、電話或公司名稱組合
真正危險的地方在於,只要其中一個服務發生資料外洩,攻擊者就可能拿相同帳號密碼,嘗試登入你的信箱、Facebook、Instagram、雲端硬碟或其他服務。
比背住複雜密碼更實際的做法
使用密碼管理工具,替每個重要帳號建立一組獨立密碼。
這樣一來,你不必再自行記住幾十組不同密碼,只需要顧好密碼管理工具本身。也因為它變成單一的風險點,記得替它設定一組夠強的主密碼,並且開啟多因素驗證。美國網路安全暨基礎設施安全局(CISA)也建議使用強而獨立的密碼,並透過密碼管理工具協助保存。
如果網站支援通行密鑰(Passkey),也可以優先使用。
Passkey 通常是透過手機、電腦的 PIN、指紋或臉部辨識完成登入,而且會綁定正確的網站或應用程式,較不容易被釣魚網站騙走。
今天先做
先處理最重要的三個帳號:
主要電子信箱
Apple、Google 或 Microsoft 帳號
Facebook、Instagram 等社群帳號
因為電子信箱通常掌握其他服務的密碼重設權限。一旦信箱失守,其他帳號也可能接連受到影響。
第二件事:重要帳號一定要開啟多因素驗證
密碼就像第一道門鎖。
多因素驗證則是要求登入者再提供另一項證明,例如:
手機上的登入確認
驗證器產生的一次性代碼
指紋或臉部辨識
實體安全金鑰
即使密碼遭到外洩,攻擊者仍需要第二項驗證,才能真正登入帳號。CISA 將啟用多因素驗證列為一般使用者最重要的基本防護措施之一。
優先保護這些帳號
電子信箱
網路銀行與支付工具
Apple、Google、Microsoft 帳號
Facebook、Instagram、LINE
公司雲端硬碟
廣告帳號與粉專管理權限
網域、官網與電商後台
若服務提供多種驗證方式,可以優先選擇 Passkey、裝置確認、驗證器或安全金鑰。
至於簡訊驗證,把它當成「第二道驗證」,仍然比只用密碼多一層保護;但它比較容易被攔截或透過門號被騙轉,所以不要把手機簡訊當成帳號的唯一救援管道。
別忘了備份救援管道
開啟多因素驗證後,也要確認:
備用電子信箱是否仍可使用
手機號碼是否正確
復原碼存放在哪裡
舊手機遺失時能否重新登入
是否仍有不認識的登入裝置
安全措施若沒有規劃救援方式,也可能在換手機或帳號異常時,反過來把自己鎖在門外。
第三件事:看到本人、聽到聲音,也要再次確認
過去我們常用「這是不是本人傳的」判斷訊息真假。
但 AI 已經能模仿語氣、生成照片,甚至利用短音訊製作近似特定人物的聲音。
因此,看到熟悉的大頭照、收到符合對方說話方式的訊息,或在電話中聽見熟悉聲音,都不能再單獨作為身分證明。
美國聯邦貿易委員會(FTC)曾提醒,詐騙者可能利用 AI 模仿親友或公司主管的聲音,製造緊急求助、要求匯款或索取資料的情境。
建立「換一個管道確認」的習慣
當對方突然要求你:
立刻匯款
購買點數或禮物卡
提供驗證碼
更改收款帳號
下載陌生程式
點擊連結重新登入
不要告訴其他人
先停止原本的對話。
不要直接回撥對方提供的電話,也不要沿用訊息裡的聯絡方式。改用你原本儲存的電話、公司官方網站或另一個已知管道確認。
家庭與團隊可以先約定暗號
可以與重要家人或公司財務人員約定一個不會公開在社群上的確認問題。
例如:
「我們上次一起吃飯點了什麼?」
「這筆款項原本由哪一位同事負責?」
「請在原本的工作群組重新確認。」
重點不是暗號多神秘,而是讓「緊急要求」多一道獨立驗證程序。
第四件事:不要把 AI 對話框當成私人保險箱
AI 很方便,因此我們很容易在沒有思考的情況下,把整份資料直接貼進去。
例如:
客戶姓名與電話
身分證件
銀行帳號
尚未公開的合約
公司營收與報價
病歷或健康紀錄
員工資料
私人對話
帳號密碼與驗證碼
問題不只是「AI 會不會記住」。
不同工具、帳號方案與企業設定,可能有不同的資料保存、模型訓練、管理員存取與刪除規則。美國國家標準暨技術研究院(NIST)也指出,AI 的分析能力可能增加隱私、重新識別及行為追蹤等風險。
上傳前先做三秒分類
在把資料交給 AI 前,先問自己:
這份內容若被寄錯人,我會不會感到嚴重困擾?
如果答案是會,就不應直接上傳完整原文。
可以先進行去識別化,例如:
將真實姓名改成「客戶 A」
移除電話、地址與帳號
隱藏合約金額
刪除身分證字號
只提供完成任務所需的段落
使用虛構案例測試提示方式
工作上使用 AI 時,也要區分個人帳號與公司核准的企業工具。不是所有免費 AI 服務,都適合處理公司內部資料。
一條簡單原則
AI 只需要知道完成任務所需的資訊,不需要知道所有資訊。
例如要請 AI 改寫客服回覆,它需要知道事件背景與品牌語氣,但通常不需要知道客戶的完整姓名、電話與住址。
第五件事:先準備好「出事之後怎麼辦」
再小心的人,也可能誤點連結、遺失手機,或遇到服務資料外洩。
因此,個人資安不能只靠預防,也要有基本的復原能力。
保持系統與軟體更新
手機、電腦、瀏覽器與常用應用程式的更新,不只是增加新功能,也經常包含安全修補。開啟自動更新,可以減少裝置長期暴露在已知弱點下的風險。CISA 將更新軟體列為一般使用者保護帳號與裝置的核心措施之一。
保留重要資料備份
重要照片、工作文件、帳務資料與網站內容,不應只存在一支手機或一台電腦中。
可以採用:
裝置內一份
雲端一份
另一個外接儲存空間一份
備份的目的不只是防止裝置故障,也是在遇到帳號被鎖、檔案遭破壞或誤刪時,仍然有機會恢復。
定期檢查帳號活動
每隔一段時間確認:
最近登入的裝置
第三方應用程式權限
社群帳號管理員
信箱自動轉寄設定
備用信箱與電話
是否出現自己沒有設定的登入方式
尤其經營粉專、廣告帳號、官網或電商的人,不只要檢查自己的帳號,也要檢查過去合作夥伴、離職人員及外包廠商是否仍保有權限。
AI 時代真正需要的,不是懷疑一切
AI 讓詐騙內容更容易被大量製作,也讓冒用身分的門檻降低。
但這不代表我們從此不能相信任何照片、聲音與訊息。
真正需要改變的是判斷方式:
過去,我們習慣根據內容看起來像不像真的;現在,則要確認來源、登入方式、權限與第二個驗證管道。
個人資安也不是一次設定完成,就能永遠不用處理。
它更像是日常習慣:
不共用密碼。
開啟多因素驗證。
緊急要求換管道確認。
敏感資料不直接丟進 AI。
準備好帳號與資料的復原方式。
你不需要成為駭客,也不需要理解所有資安技術。
先把這五件事做好,就已經能避開許多原本可以預防的風險。