做好「隨時被駭」準備,App資安先驅果核數位:滴水不漏的資安保護過時了
做好「隨時被駭」準備,App資安先驅果核數位:滴水不漏的資安保護過時了

許多人的電腦裡面,可能或多或少都有安裝防毒軟體來避免中毒;但會在手機裡面安裝防毒軟體的人,恐怕屈指可數。

「一般人在下載App時,他要求你提供什麼權限,很多人根本沒看就按確定了。那可能後門就這樣裝進去了。」橘子集團旗下資安公司果核數位的總經理丁瑋明無奈地說。

智慧型手機成了人們的生活必需品、純網銀也準備在明年陸續上路,大眾的手機資安意識卻始終不見起色。有感於此,果核數位專注於開發App的資安防護機制,希望為飛快進步的手機科技,套上一層金鐘罩。

台灣App資安待加強,部分開發者連資料加密也沒有

手機App的資安風險控管之所以困難,除了大眾意識不足外,還有另外兩個面向: 政策規範不夠有力,以及App開發者的資安防護措施落實不完全。

在台灣,政府對於手機App的資安風險規範主要是依據經濟部工業局自2015年起實施的《行動應用 App 基本資安檢測基準》。該法規每年皆有進行沿革,但丁瑋明認為,一直到2個月前剛上路的3.1版本,這個規範才算有到位。

「這次的3.1版本參考了國外標準,如美國的NIST(美國國家標準與技術研究院)以及國際雲端安全聯盟CSA的規定,因而拉升資安檢測的水平,」丁瑋明說,「我們過去遇過許多App,即便通過了早期的驗證版本,只要花上兩個小時還是有辦法被我們破解。」

此外,開發者的資安意識也有待加強。果核數位發現,許多開發者對於Android及iOS兩大系統各自的弱點並不熟悉,資料儲存方面也遇過很多App根本沒有幫資料進行加密。一開始從防堵遊戲外掛起家的丁瑋明也指出,App跟遊戲類似,生命週期都比較短,開發者如何在App更新改版時,同時顧及資安漏洞的填補,也是一大挑戰。

為此,果核數位研發兩項手機資安App的防護機制: appGuard以及Smart Sensing 。丁瑋明稱appGuard為「資安的鋼鐵衣」,他們在App的外部架設一層虛擬的環境,擋住外界的攻擊。開發者無需提供App原始碼也可以加裝appGuard,也進而排除原始碼外洩的疑慮。

有感於市面上的App目前還沒有即時監控攻擊狀況的機制,果核數位也推出Smart Sensing的服務來配合appGuard的防護功能,透過大數據監控、隨時偵測App是否正在遭受攻擊。

丁瑋明_果核數位總經理_2019_10_30_蔡仁譯攝-1.jpg
丁瑋明說,「滴水不漏」的防護概念已經不合時宜,人們應該抱持著自己的App環境隨時有可能被入侵、破解的想法,才有辦法不斷隨駭客攻擊技術的上升,來調整資安防護的設計。
圖/ 蔡仁譯攝影

丁瑋明強調,過去那種想要達到「滴水不漏」的防護概念已經不合時宜。 人們應該抱持著自己的App隨時有可能被入侵、破解的想法,才有辦法不斷隨駭客攻擊技術的提升,來調整資安防護的設計 。畢竟以目前的狀況來說,台灣的App資安仍在初期的發展階段。

資安管控機制不全,網銀仍需更多準備

資安發展要如何追上新服務與技術的研發,始終是許多新創所面臨的問題。丁瑋明以網銀為例,分享他所觀察到的業界狀況。

「很多銀行證券的App都是委外來進行開發的。而且當你打開它們的App,常常會發現它們都長得一樣,」丁瑋明說。果核曾經拜訪這些委外開發商,告訴他們App的資安防護必須升級,但關於資安防護的權責歸屬究竟在哪一方身上,也並沒有一套確定的說詞。因此,丁瑋明不諱言,認為網銀資安仍需更多的準備。

丁瑋明對開放銀行的到來,感到既期待又怕受傷害,尤其是開放銀行將大量運用到Open API。他指出,銀行透過資料的開放固然可以讓許多第三方業者開發新功能,但這些API的程式開發品質如何管控?一旦銀行將資料開放,獲得使用者的同意開放權限給第三方業者後,萬一資料洩漏,權責歸屬問題又該如何處理?這些都是未來開放銀行需要面對的問題。

資安界的下一個難題:IoT時代

作為台灣資安業界專注於手機App資安的先驅,果核數位也看到未來台灣資安的一大挑戰:IoT時代的來臨。

丁瑋明表示,由於人們對App資安意識的不足,因為下載App而被安裝後門的手機不計其數。他預測,過去主要由電腦來發動的DDoS攻擊,以後可能都會由手機來發動了。

「只要發動攻擊時每個人送出幾k的網路流量,要達到1.7T的攻擊都有可能。以前只要看到破T的DDoS攻擊量我們都很不敢置信了。」他說,一般公司根本無法承受這樣的攻擊,隨著IoT時代的來臨,更多的設備都可能被用來發動DDoS的攻擊。

DDoS attack
「只要發動攻擊時每個人送出幾k的網路流量,要達到1.7T的攻擊都有可能。」丁瑋明說。
圖/ shutterstock

IoT時代的資安也將遇到新的挑戰——IoT設備太多樣化,而且不像手機主要是以Andorid及iOS為主,IoT設備各家企業的底層系統都不太一樣,光是如何進行檢驗就要考慮相容性等複雜問題。IoT也涉及到如車子這種相對封閉、保守的產業,不願意對外公開系統,因此提升資安防護的難度。「這會是一個非常複雜的市場,但肯定也是一個很有前景的市場,」丁瑋明說。

現在,果核數位也逐漸往海外發展,在香港、新加坡開設新據點,並依照各地的市場需求提供不同服務。在金融業發達的香港,他們就繼續推廣App資安相關的業務;而在東南亞,則先從老本行遊戲資安的服務做起。

此外,丁瑋明也計劃開始在海外進行併購,希望透過當地資安公司的協助,能讓果核數位更快地擴大佈局,進一步打入越南、馬來西亞、泰國等其他的東南亞國家。

責任編輯:陳映璇

往下滑看下一篇文章
終於出現「看得懂的保險」!國泰人壽以「保險視圖」引領資訊透明革命
終於出現「看得懂的保險」!國泰人壽以「保險視圖」引領資訊透明革命

在台灣,多數人的第一份保障來得很早,可能來自父母,或是出社會後自行投保。然而,直到今天仍有許多人即使手握數張保單,仍說不清自己到底保了什麼。條款繁複、名詞艱澀,導致投保當下似懂非懂,過一陣子就全忘了。保險資訊的不透明,讓風險管理變成了一場全憑印象、依賴業務員的信任遊戲。

自從國泰人壽推出 App 3.0,以「陪伴」重塑保戶與保險的關係,下一步,更要讓資訊變得透明、易讀、好上手。於是,「保險視圖」誕生了—由國泰人壽戰情室 diLab(Digital Insurance Lab)領軍打造的這個平台,試圖翻轉保單難懂的問題,將散落於規範、條款與系統的資訊重新整理、轉譯與可視化,讓保戶終於能「一圖看懂」保障全貌。

「我們希望做到的不只是查詢工具,而是讓保戶真正理解風險、開始做決定。」diLab 經理林蔚安說,這項專案從發想到上線歷時多年,可說是完成了連同業都不敢想像的艱鉅任務。這場透明革命如何開始?國泰人壽又如何讓這個看似困難的挑戰落地?

資訊透明:讓保險回到能被理解的語言

「保險商品本身就很複雜,很多人買了保險,打開保單還是看不懂。」林蔚安指出,國泰人壽累積 800 萬保戶,團隊在梳理客戶旅程時發現,即使擁有多年的資歷與服務經驗,卻未能讓保戶更清楚自己的保障;大多僅在與業務員討論時略有概念,事後又陷入陌生感。因此,「保險視圖」的構想,就是要讓保戶能在同一平台掌握所有保障與資產資訊。

數位時代
diLab 經理林蔚安與團隊歷時打磨領先業界的保險視圖,幫助保戶一次看懂保障。
圖/ 數位時代

第一步,是處理「看不懂」這件事。diLab 從資料盤點開始,依照生涯階段與保障屬性,將保單內容重新分為「我的健康照護」、「我的保險資產」、與「我的壽險傳承」三大方向,讓保戶以更貼近日常的邏輯理解保障結構,例如「住院時有哪些保障?」。

「調研時發現,國內幾乎沒有成熟案例可參考,國外雖有概念但差異極大。」林蔚安表示,圖表複雜,反而增加理解負擔,因此團隊反覆推敲呈現方式,「要放什麼、怎麼放、放到什麼程度,光這個架構就討論了數個月!」每一個看似微小的改變,背後都是無數次的反覆測試與訪談,「我們帶著不同版本的草稿詢問保戶,在沒有業務員引導下是否看得懂。」最終,團隊定調以金字塔結構建構視圖基礎,從保戶自己的健康保障,到未來可運用的累積資產,最終到照顧家人的壽險傳承。沒有看似花俏的圖表,只希望讓多數保戶好理解的簡單呈現。

但挑戰不只在前端設計,還有保險條款轉譯。傳統保單以商品邏輯分類,與使用者思考「何時會用到」的方式完全不同。為了讓資訊更貼近生活情境,「保險視圖」不再以條款分類,而以場景情境作為基準。例如保戶生病住院時,介面會按照基礎醫療、意外、癌症、重大疾病、長照與壽險等六大結構分層呈現,先呈現核心,再逐層深化,視覺化整體保障全貌,並同步提供現金價值與現金流資訊,形成一套完整的理解脈絡。

風險洞察:AI協助人們看清保障缺口

國泰人壽
視覺化保障達成率,一眼了解保障缺口。
圖/ 國泰人壽
國泰人壽
提供熱門推薦與更加個人化的AI推薦,喚醒補強意識。
圖/ 國泰人壽

當保險資訊透過直覺式的設計變得透明,下一個挑戰就是讓保戶理解「自己目前的保障夠不夠」。

因此「保險視圖」也導入保障目標試算功能,保戶只需回答幾題簡單問題,如:住院希望住單人房或雙人房、對疾病治療的費用承受度等,系統即可推算個人的保障目標。接著,AI 會即時計算保障達成率與缺口比例,將複雜的理賠與條款結構轉換成直覺的百分比。「醫療保障達成率 60%」、「癌症保障達成率 45%」,藉由直觀的數字圖表呈現,讓保戶能一眼看出自己保障的完整程度。

此外,平台不只呈現差距,還會以情境推估可能的支出。例如住院五天、手術一次的費用與實際理賠差異,讓保戶真正感受到風險的具體樣貌。「保戶不再是聽到『癌症住院很貴』這種抽象說法,而是看得到具體數字。」透過以場景為基礎的推算,使保戶終於能對模糊的風險概念有畫面,並對理賠內容有更直觀的理解。

平台也提供「熱門推薦」與「 AI 推薦」兩種建議模式。前者以性別、年齡作為分析基礎,後者則依個人資料與既有保單做更客製化的配置。保戶可在平台初步理解現況後,再與業務員討論,透過數位賦能、與有溫度的人性服務建立互補機制,也讓業務溝通更聚焦、更有效率。

領航轉型:戰情室以創新實踐「以人為本」

保險視圖歷經多次迭代上線,雖仍在推廣階段,但初步成效已浮現。以今年 4 月關稅議題為例,資產型保單查詢需求明顯攀升,保戶登入次數從每週平均 4 萬次提升到 5 萬 6 千次,大幅成長40%。以往查詢保單價值需透過業務員協助或臨櫃辦理,如今登入平台即可取得資訊。

國泰人壽
保險視圖一次呈現保戶的整體保險資產,建立更清晰的財務健康圖像。
圖/ 國泰人壽

此外,視覺化呈現保障缺口後,有保戶回饋「看到達成率 70%,就想補到 100%」,顯示視覺化真正促進了主動管理的行為轉換。

數位時代
diLab 戰情室跨商品、設計與數據協作,以使用者為中心反覆驗證,用心設計保險資訊呈現方式。
圖/ 數位時代

能完成一份視覺化介面不難,但能把 60 多年累積的保險商品結構、條款邏輯與資料系統重新整合再轉譯,背後極度仰賴組織文化。尤其,保險視圖的誕生,從構想到落地,專案歷時 4 年,期間國泰以「區塊化堆疊」的方式逐步發展服務功能,包括資產總覽、健康與壽險視圖、缺口試算與 AI 推薦,每一步都需要長時間協作與反覆推敲。

林蔚安形容:「戰情室就像加速器。」其角色是串聯商品、數據、數位、UI與UX設計、開發工程與行銷等多個團隊,以使用者中心作為共通語言,讓跨部門能在同一個目標下推進。「大家的專業不同,但只要目標一致,就能共同前進!」

數位時代
專案歷時多年,團隊成功以敏捷方式快速迭代,實現保險資訊透明化。
圖/ 數位時代

展望未來,透明化只是起點。林蔚安指出,下一步是讓更多保戶願意使用平台,使行為軌跡形成數據基礎,再透過個人化推播與 App 串接,發展國泰人壽保戶更完整的數位體驗。「這條路很難,但值得做。」他分享,有一次泰國人壽數位團隊來台交流,第一眼看到保險視圖就說:「這真的很不容易。」但也因此,更突顯國泰人壽勇於創新、以人為本的服務精神。同時,保險視圖也不會是終點,卻會是打開未來保險模式的一把關鍵鑰匙。國泰人壽以具體行動落實「Better Together 共創更好」,在每一項細節中重塑保險服務的日常價值。

保險視圖:https://cathaylife.tw/VoeoOdb

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
進擊的機器人
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓