跳到資源內容
回到全部資源
閱讀+複製可直接閱讀保留 Markdown 下載

AI App 上線前檢查包

以台灣服務為主,先盤點個資、收費與權限,再用假資料驗證修補。

發布

下載 .md

可以直接往下閱讀;遇到指令或提示詞,右上角可以單獨複製。

作者:N|AI 主理人 更新:2026-09-21|適用:主要服務台灣使用者的小型網站與 App

用法:在能讀到你專案程式碼的 Codex 或 Claude Code 裡貼上以下內容。一般聊天視窗如果只看得到網站網址,就無法確認後端權限與收款驗證。先用假資料及兩個測試帳號,不貼金鑰、真實客戶名單或完整個資。

第一輪:先查清楚

可複製內容
請替這個主要服務台灣使用者的 App 做上線前檢查。先唯讀盤點,不改檔、不部署、不發訊息、不發動真實扣款;不要對未經授權的網站做測試,也不要安裝或啟動額外付費掃描。

先從專案確認:App 做什麼、服務誰、收哪些資料、用了哪些第三方、在哪些國家處理資料、有沒有月費/續訂、誰是營運者。無法確認的事情列為「待我回答」,不要自行補齊。

請檢查:
1. 個資:每個表單欄位是否必要;告知文字與實際資料流是否相符;保存、刪除與行銷拒絕的流程是否存在;資料是否送入海外 AI、分析或錄影服務。
2. 權限:匿名訪客、一般會員 A、會員 B、管理員能分別讀寫什麼;A 的資料能否被 B 存取;檔案儲存、匯出與後台是否有伺服器端檢查。
3. 收費:價錢與週期、續扣、取消後何時生效、退款及七日解除權適用是否需人工確認;付款結果是否由伺服器驗證,重複通知會不會重複加值。
4. 成本:付費 API 是否暴露給訪客濫用;每帳號與全站有無限流、額度與暫停機制;分清費用通知、實際阻擋及服務供應商限制。未看到後台設定就寫「待後台確認」。
5. 程式與素材:公開金鑰、套件已知漏洞、上傳限制、備份與還原流程;圖片、字型、套件授權是否有可查紀錄。

請按「已確認問題/待驗證疑點/未取得資料/需法律或營運判斷」分類。
每項給我:讀者看得懂的風險、檔案與行號或後台位置、證據、成立條件、修正建議、用假資料驗證的步驟。
用嚴重程度與發生條件排序。程式碼只做靜態檢查時,請明講沒有跑過實測。
找不到漏洞不代表安全;資安掃描不等於法律合規。不要替我生成「已完全合規」結論。
引用台灣規範時附官方網址、查核日期與施行狀態,不把尚未生效的修正當現行法。

第二輪:一次修一個,再測

可複製內容
我同意修正以下項目:[填入第一輪問題編號]。
只在本地分支或測試環境修改,使用假資料;不要改正式服務、正式帳戶權限、付款、DNS 或第三方後台。
先列本次修改範圍與可還原方式,再完成最小修補。
請用匿名、A、B 三種身份重跑相關測試,驗證原問題已被擋下,正常使用仍可成功。
輸出修改檔案、測試方法、實際結果與未測到的範圍。
法律適用、退款承諾、資料保存期間,由我確認;需要工程或法律專業判斷的部分留下來。

用假資料走一次

  • A 建立一筆預約。B 不能看、改、刪、匯出該筆資料;匿名訪客也不行。
  • 在金流測試環境重送同筆通知,訂單不能多加一次權益;假造或不符驗證的通知不能開通。
  • 取消續訂後,再確認下次付款狀態;退款有獨立流程,不能混成同一個勾選。
  • 用低額度測試成本控制:超額後新請求應被拒絕,已在途成本與未涵蓋服務另列。
  • 取消行銷後確認發送名單已停止使用該聯絡方式。刪除帳號則確認正式資料、第三方及備份保存政策怎麼處理。
  • 備份要試過還原;只看到「備份成功」仍不知道能否恢復。

這些是驗收設計,本文沒有替你的 App 跑過。對特定 App 的法律適用,要按營運方式判斷。

官方工具入口