【專欄】台灣的支付、銀行APP要我在手機上裝防毒軟體,真有用嗎?
【專欄】台灣的支付、銀行APP要我在手機上裝防毒軟體,真有用嗎?

1995年到2010年左右初次開始使用電腦裝置上網的朋友,多半肯定有上網就會很容易被病毒攻擊的印象。那是因為當初微軟在設計 DOS 和早期版本的 Windows 系統時,並沒有做太嚴謹的防護,以致於常被各種病毒以不同手段進行攻擊,所以許多使用者都已經養成習慣,在使用 Windows 系統時,要裝個防毒軟體在背景隨時掃毒,以防企業或個人的電腦被病毒侵擾而打斷工作與學習,造成企業或個人的損失與不便。

在蘋果於 2007 年發表了第一代 iPhone,同時 Google 也帶領開放手機聯盟發表 Android 作業系統之後,我們進入了使用智慧型設備的時代。很多朋友基於以往使用 Windows 的經驗,認為這些智慧型設備就像個小電腦一樣,似乎也應安裝防毒軟體,以避免設備被病毒入侵所造成的不便與損失。乍聽之下似乎有理,我們也因此常常接到朋友或親人詢問是否需要在手機上安裝防毒軟體的問題,但實際上是否真的是如此呢?我們真的需要在手機上安裝防毒軟體嗎?在手機上安裝這些防毒軟體後,它們真的有在防毒嗎?

現代行動裝置作業系統的安全性設計

實際上智慧型裝置所搭載的 AndroidiOS 作業系統,在應對資訊安全的保護上,是與 Windows 系統有著截然不同的設計。

權限管理:有權限才可執行程式或存取資源

現代主流智慧型裝置所搭載的作業系統,無論是 Android 或 iOS ,在設計上是衍伸自 Unix 的作業系統,這類作業系統在架構設計上的特色,就是從系統核心(通常負責最基礎的指令運作)就特別注重帳號權限管理;也就是系統中的每個帳號,都必須要擁有某種系統權限,而每個指令或資源都必須要有相對應的系統權限才能夠被執行或存取。

每個應用程式都必須要有相關的系統權限,就和每戶人家都必須要申請許可,拿到可以取用水、電或瓦斯的權限,才可以拿到瓦斯和水,讓火爐與水壺來共同執行燒開水的任務、或是拿到電和水,驅動洗衣機來執行洗衣服的工作。

Android 或 iOS 的應用程式在執行時,系統在底層都必須分配某個帳號給應用程式使用才能執行,若因為該帳號權限不足以執行該程式或存取某個資源,則該項執行動作將會被系統所拒絕。以 Android 系統為例,其應用程式所使用的帳號有分為使用最高權限的 root (編按:此帳號名沿用自 Unix 系統,中文常直譯作根權限,意為擁有最源頭、最大的權限)帳號,與使用一般權限的一般性帳號 (在 iOS 系統的根權限則稱作 mobile 帳號與一般性帳號);使用 root / mobile 帳號則可以讓應用程式存取 Android / iOS 系統中,包含系統應用服務在內的所有應用服務及所有資料,使用一般性帳號執行則只能存取屬於該應用程式自己的資源與資料。

因為 root / mobile 帳號的權限是這麼地高,行動設備在出廠時是將 root / mobile 帳號限定只有系統服務才能使用的。這些設備如果沒被做 root 破解或是越獄處理的話,在執行 App 時則是以一般帳號權限執行,則應用程式無法存取或修改被系統保護的系統程式與資料,進而保證設備韌體是維持在出廠時的安全狀態。

井水不犯河水的應用程式沙盒機制 (App Sandbox)

除了前述的帳號權限管理以外,現代的行動裝置系統都設計有應用程式沙盒機制,來將應用程式包裝起來在獨立的系統空間內執行 (可參考 Android 系統iOS 系統各自關於應用程式沙盒機制的文件說明)。

沙盒的設計各為獨立,就像是每個應用程式住在不一樣的社區裡一樣,理論上應用程式彼此間互無相關,誰也不知道是誰住在隔壁,是不是在家、正在做什麼、用了多少水和電。在沙盒內的應用程式彼此之間是看不到彼此的存在,亦無法對自己以外的應用程式空間做修改。防毒軟體在行動裝置作業系統裡也其實只是一般的應用程式,因為它們並沒有辦法拿到 root 或 mobile 帳號的權限,也就無法打破系統的沙盒機制去碰觸到系統上安裝的其它應用程式,更不用說要對系統裡其它的應用程式掃毒了。

那...那些宣稱可以防毒的軟體到底在做什麼?

如果防毒軟體在行動裝置上,因為前述的帳號權限管理與應用程式沙盒機制,而無法對裝置上的其它應用程式掃毒,那這些所謂的防毒軟體到底在做什麼呢?一般來說它們會提供以下的功能:

功能 說明 蘋果與 Google 是否有提供相同服務
瀏覽器惡意網頁掃描 掃描設備裡的瀏覽器是否有開啟惡意網頁 Google 在Andorid 作業系統與蘋果的 Safari 瀏覽器都有提供惡意網頁偵測的安全瀏覽功能
掃描設備裡的惡意程式 防毒軟體雖然因為應用程式沙盒機制而無法掃瞄應用程式本身,但卻可以在使用者允許權限的情況下取得設備中已安裝程式的 Package Name 列表,進而去比對設備是否有安裝到惡意程式 Google 在 Android 系統有提供 Google Play Protect 安全防護服務,也會在 Google Play 商店做應用程式審查與掃描,以確保使用者不會下載到惡意程式;蘋果在 App Store 也有提供一樣的服務
設備防竊追蹤 藉由讓使用者同意防毒程式取得裝置定位的權限,去達到追蹤設備的目的,並在設備失竊或丟失時可以做進一步的尋找、告警、遠端鎖定或清除資料 Android:尋找裝置;iOS:找尋我的設備
私密檔案保護 將設備上特定位置的目錄與檔案做加密與密碼保護,以避免私密資料被他人窺視取得 Google 與蘋果都有在 AndroidiOS 作業系統提供設備加密的功能;另外 Google 亦有在其檔案管理 App 提供資料夾加密功能
應用程式管理 讓使用者可以鎖定特定應用程式,讓其無法在沒有使用密碼的情況下開啟執行 Google 有提供 Family Link App 可作 App 鎖定,蘋果的 iOS 系統亦有在家長管理功能中提供此功能
無線網路檢查 檢查裝置周圍的無線網路是否有安全疑慮 Android 與 iOS 系統都有內建無線網路檢查功能
VPN 虛擬私有網路服務 可提供使用者以跳板的方式如同使用本國服務般地使用國外的服務 Android 與 iOS 系統都支援 VPN 設定,但不提供 VPN 伺服器服務
清理系統暫存 清除系統暫存以清出空間 Android 與 iOS 系統都有提供 App 的暫存清除功能,但須每個 App 各自處理,無法一次性的清除

藉由大雜燴式地提供上述功能,這些防毒軟體試圖在設備上有掃毒以外的功能,來幫助使用者持有安全的設備。不過,對一般的使用者來說,其所提供的不少功能其實官方的作業系統本身就有提供,所以安裝防毒軟體的必要性其實不是那麼高。

既然系統有權限和沙盒保護,那真要掃毒該怎麼做?

因為現代行動作業系統都有支援應用程式沙盒機制,所以在設備沒有被破解或越獄的情況下是無法在設備上對應用程式做掃毒的動作。所以要對 App 做掃毒的話,我們只能有以下兩種方式:

  1. 使用被破解或是已越獄的設備來做 App 掃毒

    但,身為開發者,筆者並不建議身為技術麻瓜的朋友們,沒事拿自己的設備去破解或越獄。沒錯,就跟你本來就有自由可以去使用你的設備,就跟有自由可以買原裝車來爆改突破性能一樣;但除非你具有一定的專業知識,否則也很容易讓設備完全暴露,讓有心的不肖份子可以很方便地取得你設備裡的隱私資料。

  2. 在雲端做 App 掃毒

    這也正是目前蘋果與 Google 所做的方式。他們在各自的 App 軟體商店服務如 App Store 與 Google Play 商店中都有提供惡意程式 App 掃描的功能,並會在判定掃描到惡意程式時,即時將惡意程式在軟體商店服務中下架,並透過設備上的 App 管理服務予以移除 (在 iOS 設備是透過蘋果自己的 App 管理機制,在 Android 則是透過 Google Play Protect 這個服務來移除設備上的惡意程式)

    但這個偵測機制運作,設備上就必須有蘋果官方的 App Store 或 Google 官方的 Play 商店存在才行。若使用的是第三方的 App 軟體商店,上述的 iOS App 管理機制與 Google 的 Play Protect 防護功能就不會預先搭載在我們的設備上(例如因中國政府政策因素,以致於無法搭載 Google Play 商店以及 Google Play Protect 等官方服務的中國國內版 Android 手機或白牌 Android 手機),相關的惡意程式偵測與移除機制就沒辦法運作,在資安防護上就少了那個幫你過濾惡意軟體的守門人而必須自求多福。

那為什麼很多銀行、保險與電子支付 App 都提醒我要裝防毒軟體?

相信《數位時代》的讀者許多人都同時是金融科技服務的使用者,這些銀行、保險與電子支付 APP 內常會提醒用戶要在手機上安裝防毒軟體。其實是因為在這些業者受到以下文件的規範所致:

另外在經濟部工業局與行動資安聯盟所聯合推動的行動應用 App 資安認證機制中也有行動應用 App 資安檢測基準的文件,在 2022 年 5 月的現在其最新 v3.2 版文件中的檢測編號第 4.1.1.1.3. 項中亦有提到「行動應用程式應於顯著位置 (如官網、應用程式下載頁面等) 提示使用者於行動裝置上安裝防護軟體。」

也就是說,在台灣我們用了相關產業的 App ,或開發 App 的廠商有將服務送去行動應用聯盟做資安檢測的話,我們是很有可能會在這些 App 的頁面中,看到「建議安裝防毒軟體」的提示訊息的。這些規範要求原意是希望能藉防毒軟體而讓使用過程更安全 (不過國外的資安機構如 NIST 等,則僅針對桌機和筆電提到使用防毒軟體,行動裝置目前是沒有的),但其實兩大原廠(蘋果在 iOS 及 Google 在 Android)在行動裝置上,都已提供相同或類似的功能,所以是不是還需要額外安裝防毒軟體,就建議由大家自己決定了。

不破解手機、只從官方商店下載安裝,是不是不裝防毒也不會有事?

防毒軟體運作的特色之一,是在安裝後會在背景中執行以隨時提供相關功能,也因此會以犧牲效能為代價,讓使用者會感受到些微程式執行上的緩慢。但也因現代行動裝置效能越來越強大,很多使用者可能不太感受到效能減損,但還是有些人會在意效能問題,而選擇不在手機上安裝防毒軟體。在這樣的情況下,要怎樣做才能讓行動裝置更安全呢?

1. 不去破解 (root) 或是把自己的手機做越獄處理 (Jailbreak)

首先最重要的,就是不將自己的 Android 手機做 root 破解,或是不將自己的 iOS 設備做 Jailbreak 越獄處理。因為只要不做這樣的裝置破解行為,設備就會以前述的「系統帳號權限管理」及「應用程式沙盒機制」等系統安全性機制作為第一道防線來保護我們裝置裡的程式與資料。

2. 僅從官方軟體商店下載安裝 App 程式,並注意 App 在軟體商店內的評價及 App 所要求的權限

筆者也建議大家,應該僅從蘋果與 Google 官方的軟體商店來下載、安裝要使用的 App 程式。切記不要因為貪小便宜、去不明軟體網站下載相關免費程式安裝而因小失大。官方軟體商店所提供的服務,包含預作審核,讓行為或設計不良的 App 無法上架,也透過 App 管理服務,同時保障、隨時移除被發現的惡意軟體,讓使用者不需要多餘的心力,就可以多層保障。

但這並非大家就可以對蘋果與 Google 軟體商店完全信任!大家還是要對想下載安裝的 App 多所注意評估!因為還是有惡意軟體沒被蘋果與 Google 的漏網之魚,偶爾偽裝成行為良好的 App 而躲過上架掃描與審核的。通常評估 App 的準則有:

  • 瞭解 App 所使用的設備權限是否與其所設計的功能相符

    一個設計良好的 App 不應該會要求其功能上不需要的設備權限。 如果一個相簿 App 會去要求存取設備儲存空間的使用權限,那聽來很正常;但如果它要求讀取簡訊聯絡人資訊的權限,那就有點奇怪了。App 要求取得的設備權限越多,它可以取得的設備資訊也越多。 一個設計好的 App 應該僅要求在它被設計的功能上才會使用到的設備權限,而不是要求一堆它用不到的設備權限,讓使用者的資料被隨意取得。

  • 瞭解 App 在軟體商店上的評分與使用者評價

    一個 App 設計的好與壞,以及它的開發者是否有用心設計,使用者是感覺得出來的。 透過 App 軟體商店上的評分與使用者評價,我們可以知道這個 App 是不是設計得好,以及它好用與難用的地方在哪裡。好的開發者除了時常更新、在更新裡作改進的說明,也常常會在評價內主動作有意義的回應。若是該軟體有疑似惡意軟體的行為,使用者也可以透過軟體商店向蘋果與 Google 等官方舉報要求改善,甚至是下架。所以 App 的評分與評價也是可以參考的方向之一。

  • 注意 App 的使用者條款與隱私權條款

    在使用 App 的時候,許多朋友會對安裝時要求同意的使用者條款與隱私權條款不太注意,而一直按下一步把它們的條款顯示介面關閉。但我們也應當注意它的使用者條款與隱私權條款,是否有怪異或超出其該保護使用者資料的範圍(例如直接照貼別家公司的條款)?免得我們在該 App 服務裡的資料在不知不覺中被 App 開發者賣給了第三人去利用而不自知,甚至在個人隱私權被侵犯時無法限制被危害的範圍。

  • 下載安裝 App 後應瞭解其所設計的功能是否與軟體商店上介紹的相符

    在下載安裝 App 後,如果發現其功能有與軟體商店上的介紹不相符的地方 (特別是在背景運作的功能),應該要馬上將其移除,以免該 App 在我們不知道的時候偷偷做了我們所不知道的事,對我們的設備或資料,甚或是個人生活造成損害。

3. 注意原廠韌體更新

雖然在設備上我們有官方的相關服務為我們把關軟體安全,但只要我們的設備被破解,都會直接讓原有的安全性機制如設備使用權限應用程式沙盒機制失效。所有裝置的出廠設計,都有未被發現的資安漏洞,而在一段時間後,會被有心人士發現並拿來利用攻擊、破解我們的設備。原廠定期與不定期的韌體更新,就是要消除這樣的設備安全漏洞,讓有心人士不能有機可乘。目前有許多廠商都有提供三到五年的韌體更新支援,建議大家可以常常去注意原廠的韌體更新,讓自己的設備盡可能更新,維持在安全的狀態。

結語

現今我們所使用的行動設備如手機或平板等,其實官方多已內建了許多安全性的防護機制。是否需要再安裝使用防毒軟體,其實各位可以自行斟酌這篇文章裡的內容加以判斷。只要不讓自己的設備有被破解的機會,且只從蘋果與 Google 等的官方軟體商店下載安裝軟體,再多多注意所下載軟體的使用者評價與使用權限,並時常保持設備韌體在最新的版本,應該就可以避免許多設備安全的問題,讓惡意軟體遠離你。希望大家都有個安全的設備使用環境喔!

責任編輯:侯品如

《數位時代》長期徵稿,針對時事科技議題,需要您的獨特觀點,歡迎各類專人士來稿一起交流。投稿請寄edit@bnext.com.tw,文長至少800字,請附上個人100字內簡介,文章若採用將經編輯潤飾,如需改標會與您討論。

(觀點文章呈現多元意見,不代表《數位時代》的立場)

關鍵字: #電子支付
往下滑看下一篇文章
從智慧助手到自主代理:博弘雲端如何帶領企業走上 AI 實踐之路
從智慧助手到自主代理:博弘雲端如何帶領企業走上 AI 實踐之路

「代理式 AI 」(Agentic AI)的創新服務正在重新塑造企業對AI的想像:成為內部實際運行的數位員工,提升關鍵工作流程的效率。代理式AI的技術應用清楚指向一個核心趨勢:2025 年是 AI 邁向「代理式 AI」的起點,讓 AI 擁有決策自主權的技術轉型關鍵,2026 年這股浪潮將持續擴大並邁向規模化部署。

面對這股 AI Agent 浪潮,企業如何加速落地成為關鍵,博弘雲端以雲端與數據整合實力,結合零售、金融等產業經驗,提出 AI 系統整合商定位,協助企業從規劃、導入到維運,降低試錯風險,成為企業佈局 AI 的關鍵夥伴。

避開 AI 轉型冤枉路,企業該如何走對第一步?

博弘雲端事業中心副總經理陳亭竹指出,AI 已經從過去被動回答問題、生成內容的智慧助手,正式進化為具備自主執行能力、可跨系統協作的數位員工,應用場景也從單一任務延伸至多代理協作(Multi-Agent)模式。

「儘管 AI 前景看好,但這條導入之路並非一帆風順。」博弘雲端技術維運中心副總經理暨技術長宋青雲綜合多份市場調查報告指出,到了 2028 年,高達 70% 的重複性工作將被 AI 取代,但同時也有約 40% 的生成式 AI 專案面臨失敗風險;關鍵原因在於,企業常常低估了導入 GenAI 的整體難度——挑戰不僅來自 AI 相關技術的快速更迭,更涉及流程變革與人員適應。

2-RD096270.jpg
博弘雲端事業中心副總經理陳亭竹指出,AI 已經從過去被動回答問題的智慧助手,正式進化為具備自主執行能力、可跨系統協作的數位員工。面對這樣的轉變,企業唯有採取「小步快跑、持續驗證」的方式,才能在控制風險的同時加速 AI 落地。
圖/ 數位時代

正因如此,企業在導入 AI 時,其實需要外部專業夥伴的協助,而博弘雲端不僅擁有導入 AI 應用所需的完整技術能力,涵蓋數據、雲端、應用開發、資安防禦與維運,可以一站式滿足企業需求,更能使企業在 AI 轉型過程中少走冤枉路。

宋青雲表示,許多企業在導入 AI 時,往往因過度期待、認知落差或流程改造不全,導致專案停留在測試階段,難以真正落地。這正是博弘雲端存在的關鍵價值——協助企業釐清方向,避免踏上產業內早已被證實「不可行」的方法或技術路徑,縮短從概念驗證到正式上線的過程,讓 AI 真正成為可被信賴、可持續運作的企業戰力。

轉換率提升 50% 的關鍵:HAPPY GO 的 AI 落地實戰路徑

博弘雲端這套導入方法論,並非紙上談兵,而是已在多個實際場域中驗證成效;鼎鼎聯合行銷的 HAPPY GO 會員平台的 AI 轉型歷程,正是其最具代表性的案例之一。陳亭竹說明,HAPPY GO 過去曾面臨AI 落地應用的考驗:會員資料散落在不同部門與系統中,無法整合成完整的會員輪廓,亦難以對會員進行精準貼標與分眾行銷。

為此,博弘雲端先協助 HAPPY GO 進行會員資料的邏輯化與規格化,完成建置數據中台後,再依業務情境評估適合的 AI 模型,並且減少人工貼標的時間,逐步發展精準行銷、零售 MLOps(Machine Learning Operations,模型開發與維運管理)平台等 AI 應用。在穩固的數據基礎下,AI 應用成效也開始一一浮現:首先是 AI 市場調查應用,讓資料彙整與分析效率提升約 80%;透過 AI 個性化推薦機制,廣告點擊轉換率提升 50%。

3-RD096215.jpg
左、右為博弘雲端事業中心副總經理陳亭竹及技術維運中心副總經理暨技術長宋青雲。宋青雲分享企業導入案例,許多企業往往因過度期待、認知落差或流程改造不全,導致專案停留在測試階段,難以真正落地。這正是博弘雲端存在的關鍵價值——協助企業釐清方向,避免踏上產業內早已被證實「不可行」的方法或技術路徑,縮短從概念驗證到正式上線的過程,讓 AI 真正成為可被信賴、可持續運作的企業戰力。
圖/ 數位時代

整合 Databricks 與雲端服務,打造彈性高效的數據平台

在協助鼎鼎聯合行銷與其他客戶的實務經驗中,博弘雲端發現,底層數據架構是真正影響 AI 落地速度的關鍵之一,因與 Databricks 合作協助企業打造更具彈性與擴充性的數據平台,作為 AI 長期發展的基礎。

Databricks 以分散式資料處理框架(Apache Spark)為核心,能同時整合結構化與非結構化資料,並支援分散式資料處理、機器學習與進階分析等多元工作負載,讓企業免於在多個平台間反覆搬移資料,省下大量重複開發與系統整合的時間,從而加速 AI 應用從概念驗證、使用者驗收測試(UAT),一路推進到正式上線(Production)的過程,還能確保資料治理策略的一致性,有助於降低資料外洩與合規風險;此對於金融等高度重視資安與法規遵循的產業而言,更顯關鍵。

陳亭竹認為,Databricks 是企業在擴展 AI 應用時「進可攻、退可守」的重要選項。企業可將數據收納在雲端平台,當需要啟動新型 AI 或 Agent 專案時,再切換至 Databricks 進行開發與部署,待服務趨於穩定後,再轉回雲端平台,不僅兼顧開發效率與成本控管,也讓數據平台真正成為 AI 持續放大價值的關鍵基礎。

企業強化 AI 資安防禦的三個維度

隨著 AI 與 Agent 應用逐步深入企業核心流程,資訊安全與治理的重要性也隨之同步提升。對此,宋青雲提出建立完整 AI 資安防禦體系的 3 個維度。第一是資料治理層,企業在導入 AI 應用初期,就應做好資料分級與建立資料治理政策(Policy),明確定義高風險與隱私資料的使用邊界,並規範 AI Agent「能看什麼、說什麼、做什麼」,防止 AI 因執行錯誤而造成的資安風險。

第二是權限管理層,當 AI Agent 角色升級為數位員工時,企業也須比照人員管理方式為其設定明確的職務角色與權限範圍,包括可存取的資料類型與可執行的操作行為,防止因權限過大,讓 AI 成為新的資安破口。

第三為技術應用層,除了導入多重身份驗證、DLP 防制資料外洩、定期修補應用程式漏洞等既有資安防禦措施外,還需導入專為生成式 AI 設計的防禦機制,對 AI 的輸入指令與輸出內容進行雙向管控,降低指令注入攻擊(Prompt Injection)或惡意內容傳遞的風險。

4-RD096303.jpg
博弘雲端技術維運中心副總經理暨技術長宋青雲進一步說明「AI 應用下的資安考驗」,透過完善治理政策與角色權限,並設立專為生成式 AI 設計的防禦機制,降低 AI 安全隱私外洩的風險。
圖/ 數位時代

此外,博弘雲端也透過 MSSP 資安維運託管服務,從底層的 WAF、防火牆與入侵偵測,到針對 AI 模型特有弱點的持續掃描,提供 7×24 不間斷且即時的監控與防護。不僅能在系統出現漏洞時主動識別並修補漏洞,更可以即時監控活動,快速辨識潛在威脅。不僅如此,也能因應法規對 AI 可解釋性與可稽核性的要求,保留完整操作與決策紀錄,協助企業因應法規審查。

「AI Agent 已成為企業未來發展的必然方向,」陳亭竹強調,面對這樣的轉變,企業唯有採取「小步快跑、持續驗證」的方式,才能在控制風險的同時,加速 AI 落地。在這波變革浪潮中,博弘雲端不只是提供雲端服務技術的領航家,更是企業推動 AI 轉型的策略戰友。透過深厚的雲端與數據技術實力、跨產業的AI導入實務經驗,以及完善的資安維運託管服務,博弘雲端將持續協助企業把數據轉化為行動力,在 AI Agent 時代助企業實踐永續穩健的 AI 落地應用。

>>掌握AI 應用的新契機,立即聯繫博弘雲端專業顧問

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
2026 大重啟
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓