台灣行銷網 TAIWAN MARKETING
外包 · 進階

用 AI 做的網站可靠嗎

現在打開你的網站,按 F12,切到 Network,重新整理一次。在跳出來的請求裡搜尋 keysecrettoken 這三個字。如果你看到一串以 sk-AIza 開頭的字元,那串東西是你的錢,而它正在對全世界公開播送。

手寫的網站也會犯這個錯。AI 生成的網站特別常犯,原因很單純:生成器的任務是「讓它跑起來」,而把金鑰直接寫進前端,是讓它跑起來最短的一條路。沒有人在旁邊說「這樣不行」。

上線那天是這個網站最好的一天

AI 做的網站在驗收日通常沒什麼好挑剔的:版面乾淨、手機版正常、表單送得出去。這是真的,也是它最有說服力的時刻。問題在於,網站的品質不是在驗收日決定的,是在第 3 到 18 個月之間被決定的。

那段時間會發生的事沒有一件是特別的:瀏覽器改版、你串的金流服務改 API、某個套件爆出漏洞、你想加一個活動頁、行銷同事離職、網域快到期。每一件單獨看都是小事。差別在於,手寫的網站背後通常有一個人知道「動這裡會斷哪裡」,而 AI 做的網站背後常常一個人都沒有。

技術債不一定長成「程式寫得爛」的樣子。更常見的形狀是:程式跑得好好的,但公司裡沒有一個人讀過它。它出事的那天,你會發現要修的第一步是先找人把它讀懂,而讀懂一份沒有註解、沒有測試、沒有文件的程式碼,報價常常比重寫還貴。

先記住這件事 AI 把「做出來」的成本壓到接近零,把「持有」的成本原封不動留給你。你省下的是生產費用,不是維護費用——後者只是還沒寄帳單。

這些坑不是 AI 發明的

先把話講公道,因為接下來要講的每一件事,都會讓 AI 聽起來像元兇。它不是。金鑰寫在前端、外掛三年沒更新、網域註冊人是廠商——這些在網頁這行是老問題,在 AI 能產出網站之前就存在了,寫程式的人彼此心知肚明。真正變了的是兩件事。

第一,產出速度。以前一個爛網站要花兩週才生得出來,現在四十分鐘。同樣比例的錯誤,乘上多出來的數量,總量就不一樣了。

第二,也是比較要命的那件:以前爛網站至少有個作者。他可能不夠強、可能趕工,但那份程式碼有人打過,出事時找得到人問「你當初為什麼這樣寫」。AI 產出的網站常常連這個人都沒有——業主不會寫,廠商只是按了生成,模型不記得自己寫過什麼。程式碼變成了無主物。

你不需要看懂技術細節,你需要的是知道正確答案長什麼樣子,這樣對方隨口敷衍的時候你聽得出來。

前端藏不住東西,包括你的金鑰

凡是送到瀏覽器的,使用者都看得到。這是網頁運作的方式,不是設定錯誤,沒有任何「隱藏」選項能改變它。所以任何寫在 HTML 或 JS 裡的密碼、API 金鑰、資料庫連線字串,都等同公開發表。

AI 生成的網站最常在四個地方漏:地圖、金流、表單服務、AI 客服。它們都需要一把金鑰才能運作,而把金鑰放進後端要多寫一層,放進前端不用。生成器選了短的那條。

被撿走之後會發生什麼,取決於那把鑰匙能開什麼門。地圖與 AI 服務多半按用量計費,別人拿你的鑰匙跑他的流量,帳單寄給你;表單服務的金鑰通常可以讀取整份名單,你收了三年的客戶資料一次被拉走;金流的金鑰後果不用我多說。這些不需要駭客技術,開一次開發者工具就做得到。

有人在管的做法是這樣:金鑰放在伺服器端的環境變數裡,前端要用的時候呼叫自家的一支 API,由後端拿著鑰匙去打對方的服務。前端從頭到尾看不到那把鑰匙。有些服務的金鑰本來就設計成要放在瀏覽器(例如地圖),那就一定要在服務商後台鎖住可用的網域、限制這把鑰匙能呼叫哪些功能,並且設用量上限與預算警示——鑰匙被撿走時,你會先收到通知而不是先收到帳單。

自己查的方法在這篇開頭。找不到不代表沒有,只代表你需要請人幫你找一次。

沒有人在更新那幾百個套件

一個現代網站背後通常有幾百個開源套件,一個 WordPress 站則有主題加上十幾二十個外掛。這些東西一直在被發現漏洞,也一直在出修補版本。安全這件事在網站上不是一次性的工程,是訂閱制的工作。

問你自己一個問題:你的網站上一次更新依賴套件是什麼時候?如果你答不出來,答案通常是從來沒有。

AI 生成的網站在這件事上還多一層風險。生成當下抓的是模型認得的版本,那個版本可能在交付日就已經落後好幾輪;而更關鍵的是,交付流程裡沒有人被指定為「收更新通知的人」。漏洞公告發出來的時候,它不會寄到你的信箱。

有人在管的做法是這樣:版本會被鎖在一份清單裡,讓每次部署裝到的東西完全一樣,不會今天跟明天不同;同時掛一個自動偵測漏洞的機器人,有新版就自動開一張待辦通知負責的人。實務上不會有人一天到晚更新,多半是固定一季開一個更新窗口,把累積的一次做完,做完跑一輪最基本的檢查——首頁開得起來、表單送得出去、金流測試單過得了。WordPress 站的版本是:小更新開自動、外掛數量控制在必要範圍、大版本先在測試站跑過再上正式站。

你不必記住這些名詞。你要問的只有一句:「這個站的套件更新,是誰在看、多久看一次?」有人在管的,答案會很具體。

被入侵的網站多半不是被針對的。掃描器整天在網路上找「哪些站還開著某個已知的洞」,你只是剛好符合條件。這也是為什麼「我們公司很小沒人要駭」不是一個安全策略。

程式碼在誰手上,決定你將來能不能換人

交付大致分三種,代價差很多。第一種是把完整原始碼交給你,放在你自己的 Git 帳號底下;第二種是只給你一個網址,程式碼在對方那裡;第三種是整個站綁在對方的建站平台帳號上,連檔案都沒有。

後兩種你買到的是使用權,不是資產。這在關係良好的時候完全感覺不出差別,在你想換廠商、想加功能、或對方漲價的那天,差別就是全部重做。而重做的時候你會發現,連原本的內容都得一頁一頁複製貼上。

有人在管的做法是這樣:程式碼倉庫開在你的帳號或公司組織底下,廠商以協作者的身分進來做事,合作結束就移除權限,東西留著。交付物除了程式碼,還有一份說明文件:怎麼在一台新電腦上把這個站跑起來、需要哪些環境變數、部署要按哪幾個步驟。這份文件的作用是讓下一個接手的人不必來問上一個人——它值錢的地方在拆夥那天才會顯現。

驗收時問一句就知道:「原始碼的 Git 網址是什麼,擁有者帳號是誰?」答不出來,或答案是對方的帳號,那你現在就該談這件事,不要等到吵架的時候談。廠商用自己的帳號開發很正常,交付時轉移擁有權也很正常,這件事在報價階段講清楚就不會變成糾紛。

網域和主機掛在誰名下,是最貴的那個坑

網站可以重做,網域重做不了。它是你所有行銷資產的地址——名片、包裝、廣告投放、Google 搜尋結果、客戶存在通訊錄裡的那個連結,全部指向它。

台灣中小企業最常見的災難不是網站被駭,是網域註冊人寫的是廠商,而你跟廠商拆夥了。同一組問題還包括:主機帳號在誰的信箱底下、DNS 誰在管、Google Analytics 與 Search Console 的「擁有者」權限是誰、SSL 憑證誰在續。這幾個東西平常完全不會出聲,出聲的那天通常是整站已經打不開,或瀏覽器對每一個訪客跳紅色警告。

有人在管的做法是這樣:網域的註冊人與管理聯絡人填公司的信箱,而且是一個不會隨員工離職消失的信箱(admin@it@ 這種,不要用某個人的私人 gmail)。自動續約打開,到期提醒寄給兩個人。廠商需要改設定,給的是 DNS 的管理權限,不是註冊商帳號的密碼——這兩件事在正派廠商那裡本來就分得很清楚,他們不會想要保管你的網域,那對他們也是責任。Google Analytics 與 Search Console 同理:你是擁有者,廠商是使用者。

這件事今天就查得完:到任何一個 whois 查詢服務輸入你的網域,看註冊人與管理聯絡人的信箱是不是你的;再登入 Google Analytics 與 Search Console,看「擁有者」那一欄有沒有你。三分鐘。

表單收到的個資,現在流去哪裡

只要你的網站有一個欄位在收姓名、電話或 email,你在個人資料保護法底下就是蒐集者,而法律要求的告知義務與安全維護措施是你的責任,不會因為網站是 AI 做的、或是外包做的而轉移。合約沒寫,責任就在你身上。

AI 生成的表單常見的做法是直接送到某個免費的第三方收件服務,資料存在別人的資料庫裡、用別人的帳號登入查看、離職員工的權限沒人回收、隱私權政策那頁是樣板文字甚至根本沒有。這些在平常都不會出事,出事那次通常一次到位。

有人在管的做法是這樣:表單資料進到你自己控制得了的地方——你的資料庫,或一個你有正式合約、看得到條款的服務。能看到資料的帳號是點得出名字的幾個人,員工離職就回收。設一個保存期限,過期的資料定期清掉,因為留著只是多一份風險,不會多一分價值。隱私權政策照實際做法寫,不是照樣板抄。

要問清楚的是四件事:資料實際存在哪個服務、哪些人有帳號可以看、保存多久、以及你的隱私權政策頁寫的內容跟實際做法對不對得上。第四點最常出包,因為那頁多半是複製來的。

付款或驗收前,把這七件事問清楚

這份清單不需要你懂技術,每一條都是問句,對方答得出來就代表有人在管,答不出來就代表沒有。把回答寫進信裡留存。

  • 原始碼:Git 網址是什麼,擁有者帳號是誰,我現在就能登入看嗎
  • 網域與主機:註冊人和帳號的信箱是不是我的,密碼重設信會寄到哪裡
  • 依賴更新:套件與外掛清單在哪,誰負責更新,多久一次,漏洞公告寄給誰
  • 金鑰盤點:這個站用到哪些第三方服務的金鑰,各存在哪一層,誰有權限撤銷
  • 個資流向:表單資料進到哪個服務,誰看得到,保存多久,隱私權政策誰寫的
  • 備份:多久備一次,備份存在哪,上一次實際還原測試是什麼時候
  • 出事找誰:網站掛掉時打給誰,承諾多久回應,這句話有沒有寫進合約

第七題答不出來的話,前面六題答得再漂亮都要打折。維護這件事沒有寫進合約,就等於沒有人負責。

那到底能不能用 AI 做網站

能,而且很多情況下該用。判斷的分界不在工具好不好,在這個網站要活多久、要不要碰錢和個資、以及有沒有一個具名的人負責照顧它。

短命的東西用 AI 做很划算:一頁式活動頁、報名頁、三個月後就下架的專案站。這些站的維護期短到技術債來不及長出來,而省下的時間是實在的。

要收單、要串金流、要收個資、預期活三年以上的官網,就得有人負責。這個人可以是外包廠商,也可以是內部同事,重點是他有原始碼、有權限、有一份寫下來的維護約定。工具用不用 AI 反而是次要的——AI 寫的程式碼有人讀過、有人更新、有人在出事時接電話,它就跟人寫的一樣可靠。

同樣用 AI,交給本來就在寫網頁的人差在哪

現在寫網頁的人幾乎都在用 AI,這件事沒什麼好遮掩的,該問的是「用完之後還做了什麼」。一個本來就在寫網頁的人拿 AI 產草稿,跟一個生成器直接吐出整個網站,中間差的全是那些不會出現在畫面上的動作:他會把金鑰從前端搬到後端、把版本鎖起來、把倉庫開在你的帳號下、看一眼表單資料送去哪裡、順手把首頁的載入速度修一修。這些動作加起來可能只多花一天,但它們決定了這個網站第 18 個月的樣子。

更值錢的其實是另一件事:他知道自己在哪裡會出錯,所以會留退路——留備份、留文件、留一個能還原的版本。這不是熟練度,是被自己的舊專案燒過幾次之後養成的習慣,而生成器沒有這種記憶。

所以如果這個網站對你來說是重要的,貴一點也要找有人接手的方案。你多付的那筆錢買的不是漂亮版面——版面現在很便宜——你買的是三年後還有人接電話。而如果預算真的只夠自己用 AI 生一個,那也可以,只要你自己扛起這篇講的那幾件事:金鑰、更新、備份、網域註冊人。知道自己在冒什麼險,跟不知道,是兩件完全不同的事。

今天先做兩件事,加起來不到十分鐘:查一次 whois,看網域註冊人的信箱是不是你的;按 F12 在網站上搜 keysecret 這兩個字。任何一件的結果不對,你就知道下一通電話該打給誰,以及要問什麼。

參考來源

每一條都可以點進去看原文,二手轉載不列入

  1. 個人資料保護法,全國法規資料庫 (查閱 2026-08-23)
  2. OWASP Top 10,開放網頁應用程式安全計畫 (查閱 2026-08-23)
  3. National Vulnerability Database,美國國家標準暨技術研究院 (查閱 2026-08-23)
要引用這頁?我們幫你排好格式