Vibe Coding 大幅降低開發門檻,讓不會寫程式的人,也能透過 AI 做出「能用」的工具。但能用,就等於安全嗎?
當人人都能「開火煮飯」,Shadow AI/IT 的問題與治理也逐步升溫,資訊人員與使用者的紛爭也就此展開:
資安人員說:「東西不能亂放,不能亂架伺服器」
使用者問:「主管叫我們擁抱 AI,為什麼做出來又不能用?」
其他部門主管:「你們是不是在阻礙企業進步?」
禁止不是答案。本系列將從企業實際面臨的困境出發,探討 Vibe Coding 帶來的資安風險,並「用魔法對付魔法」,實作企業內部工具市集,強化 Shadow AI/IT 治理。
所以企業該如何把這些東西納管。 在想禁了外部的路之前,總要有合法的路讓人走,不然員工只會想盡辦法翻牆爬窗 要管的是什麼?有地方上架、有人審、資料有分級、有版本...
既然目標有了,就要開始準備 這其實不是我第一次用 Claude Code 開發系統或工具。前面提到的 PDF 工具、圖片壓縮之外,之前也做過 IP 自動調查、組...
前面講了 SSDLC 六個階段各在做什麼,也講了很多人的工具其實都走過這些階段,只是每站都少了點東西。 今天講用 Vibe Coding 開發的時候,這六個階段...
昨天講了進入CLI開工前要怎麼跟 AI 聊清楚:需求、架構、安全要求。今天講聊完之後呢???開 AI CLI 之後第一件事做什麼??? 必要檔案 在WEB對話...
前面說了開啟 Claude Code 之後先做什麼,才能確保專案跟你想的一樣、做出來的東西比較安全。今天大概說一下開發的時候該怎麼控制它。 開發:限制 AI 能...
前面講了開發前要對 AI 做的限制。限制設好了,接下來才會真的讓它開始動手。 今天「開發」這一段會講得比較多一點。老實說我給的不是什麼標準答案,而是做了多個 V...
前面最後提到了一個問題:登入的是同一套系統,不代表每個人可以做的事情都一樣。 一般使用者、開發者、審核人員、管理員,都有自己的角色與權限。而且昨天也留了兩個例子...
昨天做到 Phase 4,檔案終於可以上傳進來了,但最後留了一個問題:「上傳成功」跟「這個東西可以安全地繼續往下走」,其實是兩件不同的事情。 所以接下來進入我預...
昨天講到掃描:掃什麼、用什麼工具、結果怎麼分成 Pass / Review / Block。 但自動掃描通過,不代表所有東西都可以直接上架。 因為 Scanne...
講完審核,工具終於走完「上傳 → 自動掃描 →人工審核」。最後留了一個問題:審核通過之後,使用者要在哪裡看到它? 前面一直在處理後台:怎麼上傳、怎麼掃描、怎麼審...