做好「隨時被駭」準備,App資安先驅果核數位:滴水不漏的資安保護過時了
做好「隨時被駭」準備,App資安先驅果核數位:滴水不漏的資安保護過時了

許多人的電腦裡面,可能或多或少都有安裝防毒軟體來避免中毒;但會在手機裡面安裝防毒軟體的人,恐怕屈指可數。

「一般人在下載App時,他要求你提供什麼權限,很多人根本沒看就按確定了。那可能後門就這樣裝進去了。」橘子集團旗下資安公司果核數位的總經理丁瑋明無奈地說。

智慧型手機成了人們的生活必需品、純網銀也準備在明年陸續上路,大眾的手機資安意識卻始終不見起色。有感於此,果核數位專注於開發App的資安防護機制,希望為飛快進步的手機科技,套上一層金鐘罩。

台灣App資安待加強,部分開發者連資料加密也沒有

手機App的資安風險控管之所以困難,除了大眾意識不足外,還有另外兩個面向: 政策規範不夠有力,以及App開發者的資安防護措施落實不完全。

在台灣,政府對於手機App的資安風險規範主要是依據經濟部工業局自2015年起實施的《行動應用 App 基本資安檢測基準》。該法規每年皆有進行沿革,但丁瑋明認為,一直到2個月前剛上路的3.1版本,這個規範才算有到位。

「這次的3.1版本參考了國外標準,如美國的NIST(美國國家標準與技術研究院)以及國際雲端安全聯盟CSA的規定,因而拉升資安檢測的水平,」丁瑋明說,「我們過去遇過許多App,即便通過了早期的驗證版本,只要花上兩個小時還是有辦法被我們破解。」

此外,開發者的資安意識也有待加強。果核數位發現,許多開發者對於Android及iOS兩大系統各自的弱點並不熟悉,資料儲存方面也遇過很多App根本沒有幫資料進行加密。一開始從防堵遊戲外掛起家的丁瑋明也指出,App跟遊戲類似,生命週期都比較短,開發者如何在App更新改版時,同時顧及資安漏洞的填補,也是一大挑戰。

為此,果核數位研發兩項手機資安App的防護機制: appGuard以及Smart Sensing 。丁瑋明稱appGuard為「資安的鋼鐵衣」,他們在App的外部架設一層虛擬的環境,擋住外界的攻擊。開發者無需提供App原始碼也可以加裝appGuard,也進而排除原始碼外洩的疑慮。

有感於市面上的App目前還沒有即時監控攻擊狀況的機制,果核數位也推出Smart Sensing的服務來配合appGuard的防護功能,透過大數據監控、隨時偵測App是否正在遭受攻擊。

丁瑋明_果核數位總經理_2019_10_30_蔡仁譯攝-1.jpg
丁瑋明說,「滴水不漏」的防護概念已經不合時宜,人們應該抱持著自己的App環境隨時有可能被入侵、破解的想法,才有辦法不斷隨駭客攻擊技術的上升,來調整資安防護的設計。
圖/ 蔡仁譯攝影

丁瑋明強調,過去那種想要達到「滴水不漏」的防護概念已經不合時宜。 人們應該抱持著自己的App隨時有可能被入侵、破解的想法,才有辦法不斷隨駭客攻擊技術的提升,來調整資安防護的設計 。畢竟以目前的狀況來說,台灣的App資安仍在初期的發展階段。

資安管控機制不全,網銀仍需更多準備

資安發展要如何追上新服務與技術的研發,始終是許多新創所面臨的問題。丁瑋明以網銀為例,分享他所觀察到的業界狀況。

「很多銀行證券的App都是委外來進行開發的。而且當你打開它們的App,常常會發現它們都長得一樣,」丁瑋明說。果核曾經拜訪這些委外開發商,告訴他們App的資安防護必須升級,但關於資安防護的權責歸屬究竟在哪一方身上,也並沒有一套確定的說詞。因此,丁瑋明不諱言,認為網銀資安仍需更多的準備。

丁瑋明對開放銀行的到來,感到既期待又怕受傷害,尤其是開放銀行將大量運用到Open API。他指出,銀行透過資料的開放固然可以讓許多第三方業者開發新功能,但這些API的程式開發品質如何管控?一旦銀行將資料開放,獲得使用者的同意開放權限給第三方業者後,萬一資料洩漏,權責歸屬問題又該如何處理?這些都是未來開放銀行需要面對的問題。

資安界的下一個難題:IoT時代

作為台灣資安業界專注於手機App資安的先驅,果核數位也看到未來台灣資安的一大挑戰:IoT時代的來臨。

丁瑋明表示,由於人們對App資安意識的不足,因為下載App而被安裝後門的手機不計其數。他預測,過去主要由電腦來發動的DDoS攻擊,以後可能都會由手機來發動了。

「只要發動攻擊時每個人送出幾k的網路流量,要達到1.7T的攻擊都有可能。以前只要看到破T的DDoS攻擊量我們都很不敢置信了。」他說,一般公司根本無法承受這樣的攻擊,隨著IoT時代的來臨,更多的設備都可能被用來發動DDoS的攻擊。

DDoS attack
「只要發動攻擊時每個人送出幾k的網路流量,要達到1.7T的攻擊都有可能。」丁瑋明說。
圖/ shutterstock

IoT時代的資安也將遇到新的挑戰——IoT設備太多樣化,而且不像手機主要是以Andorid及iOS為主,IoT設備各家企業的底層系統都不太一樣,光是如何進行檢驗就要考慮相容性等複雜問題。IoT也涉及到如車子這種相對封閉、保守的產業,不願意對外公開系統,因此提升資安防護的難度。「這會是一個非常複雜的市場,但肯定也是一個很有前景的市場,」丁瑋明說。

現在,果核數位也逐漸往海外發展,在香港、新加坡開設新據點,並依照各地的市場需求提供不同服務。在金融業發達的香港,他們就繼續推廣App資安相關的業務;而在東南亞,則先從老本行遊戲資安的服務做起。

此外,丁瑋明也計劃開始在海外進行併購,希望透過當地資安公司的協助,能讓果核數位更快地擴大佈局,進一步打入越南、馬來西亞、泰國等其他的東南亞國家。

責任編輯:陳映璇

往下滑看下一篇文章
9 成老闆沒發現的數位轉型盲點:缺少「自己專屬的域名」,等於把客戶拱手讓給平台!
9 成老闆沒發現的數位轉型盲點:缺少「自己專屬的域名」,等於把客戶拱手讓給平台!

台灣有 167.4 萬家中小企業,占全體企業 98%,近九成已投入數位轉型,從導入數位工具、社群行銷到進駐各大平台,努力跟上消費行為的變化。但縱然許多企業積極投入數位化,卻忽略了在數位世界「被找到、被信任」的關鍵門檻,而這正是企業專屬域名的重要性。

在 AI 時代,資訊大量生成,真假難辨已成消費者最大痛點。企業要被找到、被信任,第一步就是擁有專屬域名。根據 2025 年《Consumer Pulse Report》,有 74% 的消費者更信任與品牌名稱完全一致的域名。對中小企業而言,註冊 .tw 或 .台灣域名不只是在地品牌的數位門牌號碼,更是避免仿冒與釣魚風險的防護盾。專屬域名代表真實身份與長久信任,是數位轉型中最穩固的基石。沒有專屬域名,就等於在數位世界失去定位;擁有 .tw域名才能在資訊洪流中被正確看見、被消費者選擇。

各行業註冊「.tw/. 台灣」域名比例
各行業註冊「.tw/. 台灣」域名比例
圖/ 台灣網路資訊中心

從域名開始,建立企業的信任基礎

「沒有信任,就沒有轉型。」TWNIC 董事長黃勝雄語氣堅定地說。他指出,台灣過去 25 年成功建構了高速且普及的網路環境,但數位信任卻沒有同步建立,企業與消費者都在承擔隱形的風險成本。「數位轉型不只是上平台、買廣告,更要先確保顧客能找到真正的官方入口,並且放心與品牌互動。」他強調,註冊與品牌名稱一致的域名,是建立數位信任的第一步,也是企業與消費者之間最基本的約定。擁有明確的「門牌號碼」,不僅能向市場清楚宣告品牌身份,更能把流量與顧客資料導回自己,避免完全受制於第三方平台的演算法或規則。

黃勝雄指出,台灣需要建構自己的「數位信任體系」,以公開、透明、隱私保護為原則;同時,TWNIC透過國際合作建立「受信賴通報者」(Trusted Notifier)機制,由可信任通知機構通報並快速處理涉嫌惡意網路活動,進一步強化域名安全治理;他強調.tw 與 .台灣域名是這個信任機制很重要的基礎。相較於國際域名,.tw 與 .台灣域名受台灣法律保障,違法與詐騙案件比率僅 0.07%,是企業建立官方網站、守護品牌資產的最佳選擇。「唯有將信任融入制度、技術與文化,台灣的數位發展才能真正站穩。」

黃勝雄.jpeg
台灣網路資訊中心 黃勝雄董事長
圖/ 台灣網路資訊中心

讓數位轉型不只是上雲端,域名更是品牌管理的起手式

長期關注台灣企業數位化進程的臺灣數位企業總會執行長王怡雯觀察,許多中小企業還停留「數位優化」階段,「只是把流程上雲,商業模式卻沒有真正改變。」她指出,有些傳產甚至仍用傳真接單,南北數位落差明顯,顯示轉型仍有很長的路要走。

臺灣數位企業總會 王怡雯執行長
臺灣數位企業總會 王怡雯執行長
圖/ 數位時代

她提醒,AI 正在改變流量分配的規則,能不能被看見將決定企業能否抓住下一波商機。若能擁有自己的域名並建置專屬網站,不僅能強化搜尋引擎與 AI 的索引效果,還能在下一波流量紅利來臨時把握曝光機會,提升行銷能見度。「很多老闆覺得品牌名稱和域名不同也無妨,甚至只用社群平台開店。」王怡雯說,這樣雖然短期見效,卻埋下長期風險:「一旦平台演算法改變,流量與顧客資料都不再掌握在自己手裡。」

她形容域名就像數位世界的門牌號碼;與品牌同名的專屬域名不只讓消費者和搜尋引擎能找到企業,在 AI 時代更能提升被引用的機會,形成可持續的網路流量。「如果沒有把這個門牌號碼訂下來,就等於放棄了下一波數位紅利。」王怡雯最後提醒,數位轉型的最終目標是找到新的商業模式,「從域名、官網開始把品牌內容整理好,才能把轉型真正轉成企業成長動能。」

建立數位店面,讓域名成為企業的關鍵投資

企業對域名的重要性認知仍然不足,TWNIC 執行長余若凡強調,第一步就是先把品牌的「門牌號碼」建立起來。「域名就是數位世界的門牌。沒有門牌,顧客和搜尋引擎都找不到你。」她提醒,許多企業把生意放在社群媒體上,就像租在別人的房子裡,「房東」一旦改規則,流量和顧客資料可能瞬間消失。

她指出,擁有自己的 .tw 或 .台灣域名並不困難,每年僅需數百元即可完成註冊,再用受理註冊機構的一站式服務,就能建好一個簡單官網,讓所有行銷活動有個長期的「官方落點」。這不只是集結被平台收走的流量,更能累積品牌的自然曝光,確保消費者每一次搜尋都能找到真正的官方網站。

余若凡補充,2024 年已有 2,219 筆 .tw 域名完成 DNSSEC 部署,超過六成域名啟用 HTTPS,顯示企業對資安防護需求持續上升。「DNSSEC 透過數位簽章驗證 DNS 回應,確保資料不被竄改,讓使用者安全到達正確網站,同時強化網路信任基礎。」她說TWNIC亦推出綠色域名認證服務,如同社群媒體平台上的「藍勾勾」身份認證標示,能核驗註冊人身份並協助使用者辨識何者為真正企業提供的網站;域名安全鎖(Registry Lock)則以多重驗證機制,防止域名被未經過授權的人士竄改或轉移,甚或刪除。

台灣網路資訊中心 余若凡執行長
台灣網路資訊中心 余若凡執行長
圖/ 數位時代

現在,就是中小企業重建數位信任的時刻

「數位信任不是口號,而是企業能不能把顧客留住的關鍵。」余若凡強調,現在正是中小企業重建數位信任的最佳時機,從擁有一個 .tw 或 .台灣 的專屬域名開始,把流量、顧客資料和品牌主控權重新抓回自己手中。「我們希望讓每一家企業都能用最低的成本,建立一個安全、可信任、被 AI 看得見的數位門牌。數位轉型不應只停留在上平台或投遞廣告,而是要先立起屬於自己的品牌門牌。『Trust in Every Click! 點點都信任』不只是一個口號,更是幫助企業從每一次點擊開始,與顧客建立真正的信任關係,讓台灣品牌在全球市場被看見。」

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
一次搞懂Vibe Coding
© 2025 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓