|原文刊載於 2026 年 8 月 31 日 iThome,文 / 黃彥棻,封面圖 / 洪政偉攝|
一場結構性翻轉,促使近九成資安「薄弱」的商家在一年內轉為中高防護等級, SHOPLINE 資訊安全中心用評分機制與風險量化思維,示範電商 SaaS 平臺如何把資安從後臺深處,搬到商家眼前。
SHOPLINE 商線科技的資安長李彥民和資深資安經理黃咨詠(由左至右)都同意, SHOPLINE 作為 SaaS 平臺,商家後臺幾乎全部仰賴網路存取(Web Access)的同時,其面臨的資安風險幾乎等同於公司大部分的營運風險。
成立於 2013 年的商線科技(SHOPLINE),是全球成長最快的 SaaS 服務電商平臺之一,累計已協助全球超過六十萬個商家開店,客戶橫跨品牌電商、社群賣家到跨境零售。
作為商家背後的技術地基, SHOPLINE 不只要保護自己,更要保護數十萬個商家的生意、會員個資,以及每一筆交易金流。這也是電商詐騙、帳號盜用與供應鏈攻擊在近幾年密集出現時,SHOPLINE 積極提升資安的理由,他們選擇把資安從公司內部的治理議題,轉化為商家看得見、摸得到的產品功能:資訊安全中心(Security Center)。
有了這項 2025 年 6 月正式上線的功能,商家只要登入後臺,就能一眼看見自己商店目前的資安等級:紅燈代表「薄弱」、黃燈代表「尚可」、綠燈代表「穩健」。每開啟一項資安功能,分數就會即時變動,形成一套類似遊戲化的推力機制,引導商家一步步把資安落實到日常經營。
而且,這套機制近期交出的成績單相當驚人! SHOPLINE 商線科技資安長李彥民(Anthony)表示,2025 年 7 月剛上線時,高達 89% 的客戶安全等級仍處於「薄弱」(Weak)狀態,僅約 11% 達到「尚可」(Moderate)。
但經過一年的努力,客戶資安呈現「薄弱」的比例大幅降至 34%,「尚可」躍升為 62%,成為平臺最主要的商家安全狀態。
不過,「穩健」(Strong)等級的占比則從 0.12% 成長到 3.6%,成長幅度為原來的 30 倍;「尚可」安全等級(Moderate)的比例成長近 4.8 倍。此外,客戶在這段期間積極啟用動態密碼驗證(OTP)、密碼複雜度要求、防毒防護等關鍵資安功能,持續提升後臺帳號安全防護能力,更使得高風險帳號遭未授權存取的風險,較去年同期下降超過九成。
文章目錄
從「散落各地」到「一目了然」,用近兩年醞釀一個功能
李彥民指出,資訊安全中心並不是憑空生出,而是把原本早已存在、卻散落在後臺各個角落的資安功能,重新集中、可視化。
「我們有很多的功能,其實後臺本身就內建,只是因為使用者沒意識到這件事情的重要性。」李彥民形容,資訊安全中心嚴格來說是一個「商家的資安介面」,扮演著商家 IT 部門的角色:現在把資安狀態攤在陽光下,讓商家知道自己現在究竟站在紅燈、黃燈還是綠燈。
這個看似單純的「集中化」構想,執行起來卻遠比想像複雜。 SHOPLINE 商線科技資深資安經理黃咨詠回憶,原本商家想要啟用某項防護,可能要在後臺選單點擊好幾層後,才能找到入口。
更有甚者,還要把這些分散的功能整合進同一個頁面、同一個評分邏輯,都牽涉到使用者介面重新設計、使用習慣調整,乃至於背後工程團隊的架構整合,「懂 IT 的人就知道,怎麼可能一句話就解決。」他說。
這也是為什麼,從最初的調研到正式推出,整個專案花了大約一年半,其中,光是前期研究就投入將近一季,團隊分析過往新聞案例與商家受害過程,歸納出哪些功能對防禦最關鍵,才逐步建立起評分模型,再交由工程團隊落地為可執行的機制。
他也指出,這套評分模型並非只看有無開啟功能,而是根據威脅情資判斷各項防護的權重高低,由此推算出每個商家的即時風險等級。
黃咨詠特別提到,整個推動過程可分成兩個階段。第一階段是把資安功能整合進資訊安全中心的介面,讓商家一目了然自己有哪些防護「有開」、哪些「還沒開」。
第二階段則花了半年多,由業務團隊、客服團隊一起宣導資安的重要性,並且溝通到商家端,尤其是雙因素驗證(2FA)的推廣。黃咨詠表示,目前這項被團隊視為「最重要的一項功能」,如今在 SHOPLINE 平臺上的啟用率已達 99.99%。
「安全跟便利是一體兩面」,他也坦言,少數尚未啟用的商家,多半是因為帳號不常使用,或單純認為便利比安全重要,而這些也是所有資安推廣工作永遠要面對的兩難。
資安不是成本,是風險管理的核心
在許多企業眼中,資安部門長期被視為成本中心,但李彥民對 SHOPLINE 的資安定位有不同的詮釋,因為他把「資安」視為公司的「風險管理單位」,而非單純的技術支援角色。
「我們不像傳統製造業,商業模式跟資安風險綁得沒有那麼緊。」他解釋, SHOPLINE 作為一個 SaaS 平臺,商家後臺幾乎全部仰賴網路存取(Web Access),資安風險幾乎等同於公司大部分的營運風險,「保護產品本身,對公司來說,就是風險管理裡最重要的一塊品牌價值。」他說。
這樣的定位轉變,也反映在 SHOPLINE 治理架構的演進,黃咨詠對此提出進一步說明。SHOPLINE 目前已通過 ISO 27001 資訊安全管理系統認證,範圍聚焦最重要的產品開發流程與產品部門,並由一個跨部門小組共同推動,而這個小組不只是為了通過驗證,更肩負制定資安政策、將其落實到全公司營運的角色。
他表示,過去公司雖然也有風險管理的概念,但評鑑方式偏向主觀,亦即由工程師或 IT 人員憑經驗打出高、中、低分數,這麼做往往缺乏業務單位的觀點,也難以獲得公正、可驗證的結論。
「你去看風險分數到底是誰評的,然後他從哪一個面向去評,這才是最重要的。」李彥民認為,評估方式本身就會決定資安策略的優先順序,如果評分機制帶有偏差,整套風險管理策略的本質就會出問題。
他直言,這也是 SHOPLINE 近兩年,積極導入風險量化(Risk Quantification)方法論的原因,因為他們不只從機密性、完整性、可用性(CIA)三個技術構面進行評分,更把品牌商譽、業務衝擊、人力成本等因子一併納入計算。
黃咨詠觀察,風險量化機制導入後,資安排序出現明顯變化,也讓雙因素驗證等重要防護措施有了更強的推動力道。他說:「風險經過量化之後,大家可以知道『這件事情沒做好,品牌自己也會受傷』,不是只有單純掉資料這麼簡單。」對業務單位而言,比起純技術語言,「這個風險值多少錢」顯然更容易引起共鳴。

從全球與台灣 AI 零售應用概況開始,結合流量獲取與企業 AI 轉型的深度洞察,帶領讀者快速瞭解零售 AI 的發展趨勢!
AI 提示詞攻擊與失控的數位員工
生成式 AI 快速普及,也讓 SHOPLINE 的資安團隊看見全新的攻擊面貌。李彥民坦言,目前最大的問題之一就是「提示詞注入」(Prompt Injection),當企業與個人把愈來愈多機密資訊「餵」給 AI 模型,資料的控制權也隨之外流。
「業界駭客們已經學會怎麼騙 AI。」他也提到,近期美國政府一度要求先禁用某款新推出的 AI 前沿模型,禁用的理由正是:因其相關風險尚未解決。「這也顯示,AI 風險早已是全球資安圈共同關注的新戰場。」李彥民說。
除了提示詞攻擊,AI Agent 的權限失控,也是資安團隊高度警惕的風險。黃咨詠指出,許多企業員工為了方便,會賦予 AI 代理人愈來愈大的操作權限,一旦沒有謹慎控管,原本設計良好的權限柵欄就可能被跨越,形成所謂的「超級代理人」,資料因此在系統內部橫向流動,難以追蹤究竟是誰在提問、資料又流向哪裡。李彥民將這個現象,比喻為:早期銀行業「帳號共用」的年代,意味著能力先到,但控制卻還在後面追。
為了因應這樣的變化, SHOPLINE 已成立內部 AI 發展委員會,由資安團隊核心成員參與,並將每一個 AI Agent 視為「數位員工」進行管理,包括:清查有哪些 AI Agent(AI 代理人)存在;逐一檢視其權限範圍與可存取的系統;明確定義誰可以使用、能做什麼事,並同時建立操作與稽核軌跡。
而在員工使用 ChatGPT、Claude 或 Gemini 等外部 AI 工具時, SHOPLINE 也採取分級管理原則,包括:公開資訊可依規範使用,公司內部資訊須透過核准的工具與環境處理,客戶資料與個資等敏感資訊則一律禁止輸入任何生成式 AI 平臺,並搭配白名單機制與資料外洩防護(DLP)技術,降低風險。
「AI 比人快,所以他出事的後果(damage)會相對大,」李彥民表示,「我們就是要記得,當使用 AI 工具能力跟上去時,相關的管理能力也要跟上。」
把資安「種」進日常開發,SSDLC 與供應鏈是長期工程
在組織治理層面, SHOPLINE 建立由上而下推動的資安工作小組機制,各業務單位(BU)與產品端都培養「資安種子」成員,讓資安意識能夠深入每一個開發環節,而不只是集中資安部門內部。
李彥民表示,當公司啟動新專案的同時,就會先進行前期評估,若專案涉及個資(PII)相關的資料流,就會強制交由資安專責主管進行審查,並視需要拉入法遵、隱私長等角色共同把關。
他指出,以 SHOPLINE 目前的專案量來看,大約三成的新專案會因為觸及個資或高風險項目,而進入完整的資安審查流程,其餘則會依循既有的 DevSecOps 框架執行。
黃咨詠進一步說明,SHOPLINE 的 SSDLC(安全軟體開發生命週期)已經涵蓋設計、開發、上線三個關鍵階段:在設計階段就會透過安全設計評估,找出潛在資安問題並在規格上修正,避免問題流入後期;開發階段有既定的程式碼審查(Code Review)機制;上線後,則透過自動化掃描工具與每年一次的外部滲透測試,確保整體安全水準。
「這個流程其實已經行之有年,我們現在只是在優化,」黃咨詠表示,尤其 AI 出現後,更著手加速或強化這幾個階段找出風險的能力。
「供應鏈安全」則是 SHOPLINE 近年另一個重點工程。隨著全球供應鏈攻擊事件頻傳、歐盟網路韌性法案(Cyber Resilience Act,CRA)等新規範上路,越來越多企業開始正視第三方套件與開源元件帶來的風險。
黃咨詠指出, SHOPLINE 自 2025 年起導入開源工具,盤點目前使用的所有第三方套件,並針對已知弱點建立優先排序機制:綜合採用 CVSS(通用弱點評分系統)與 EPSS(漏洞被利用機率預測)等指標,評估哪些弱點需要立即處理、哪些可以視發生機率往後排序。
「要不然你掃下去,首先面臨的狀況就是會被開發團隊打掉,覺得你們妨礙公司營運發展。」黃咨詠解釋,透過這套排序邏輯,可讓資安團隊能夠更有說服力,向內部與外部客戶解釋處理優先順序的合理性。
在技術能量部署上, SHOPLINE 的資安監控採取 8×5 的監控,加上上班時間則有資安專業人力進行二線分析,同時搭配自動化系統,處理 DDoS 攻擊、撞庫(Credential Stuffing)等較基礎的攻擊型態,而非傳統銀行的三道防線或三道模型的三線分級架構。
李彥民形容,SHOPLINE 的資安開發團隊更像一個扁平化的「敏捷小隊」,十幾位工程師身兼多職,大量開發自動化工具來因應資安事件。「我們是軟體公司,我們的人有一半以上都是工程師,嚴格來講,我們就是商家的 IT。」他說。
攻擊型態如浪潮般更迭,從假冒包裹到 DocuSign 釣魚
資訊安全中心上線帶來的成效,除了帳號防護等級的結構性翻轉,黃咨詠也觀察到,平臺收到的疑似資安事件回報數量明顯下降,攻擊者的手法本身也持續演化。
他描述,詐騙集團的操作模式像是有週期性,過往曾流行假冒包裹通知的詐騙簡訊,也出現過偽裝成消費者客訴、內含惡意壓縮檔案的釣魚信件,誘騙商家點擊查看「商品瑕疵照片」。
當某種手法成效下滑,詐騙集團便會轉換戰術,例如近期 SHOPLINE 便觀察到,出現偽裝成需要簽署文件的 DocuSign 釣魚攻擊(DocuSign phishing),發送看似正式的合約簽署通知給商家,實際連結卻導向惡意網站。
面對這類威脅, SHOPLINE 除了透過資訊安全中心的評分機制促使商家主動強化防護,也持續透過官方部落格發布資安主題文章,提醒商家留意最新的詐騙手法與應對方式。
「他們可能一開始不知道要做什麼事,我們等於提供一個介面,並且告訴他們做這些事,其實就可以保護到自己。」黃咨詠說。這也呼應資安圈常說的「看不到就管不到」,只有當風險被具體呈現,經過可視化、量化處理後,商家才有機會真正將資安落實成日常習慣。
下一步就從「看得見」走向「預設安全」
談到未來,李彥民表示, SHOPLINE 接下來會持續投入 AI Security 的建設,不只是強化外部防護,更希望藉由 AI 相關議題,讓內部同仁的資安意識與紀律更加深化,「畢竟我們也是靠文化角度去推動,AI Security 會是很好的練習題,讓大家的治理文化更深入。」他說。
黃咨詠則點出資訊安全中心下一階段的目標:從目前的「Security by Design」邁向「Security by Default」。
他坦言,雖然商家整體防護分數的進步幅度令人振奮,但目前多數功能仍需要商家自行點開,並非系統預設啟用,「我們希望它能直接從綠燈開始,如果可以的話,透過小小的推力,讓平均分數可以再往上一個高度。」他說。
經過一年半的醞釀、兩個階段的內部溝通,到近九成商家從「薄弱」翻轉為中高防護等級,李彥民認為,SHOPLINE 的資訊安全中心示範了一件事,那就是:要讓資安真正落地,關鍵往往不是技術本身的深度,而是能否將複雜的風險,轉譯成使用者一眼就能看懂的語言。
他指出,當商家打開後臺就能看見自己資安現況的紅綠燈,資安才能真正從一份看不見的治理文件,變成一項每天都會被看見、被使用的產品能力。
|本文轉載至 iThome,原文標題為《電商平臺 SHOPLINE 花一年半,把看不見的資安做成商家看得到的分數》
你覺得文章有幫助到你嗎?
歡迎給我們評論唷!
5 / 5. 共有 1
可以留下你的評論讓我們知道

SHOPLINE 透過創新的服務與國際化的團隊,持續為品牌賣家打造最好的產品,以品牌電商架站平台為核心,提供跨境電商、社群電商、POS 系統 以及 O2O 虛實整合等全通路解決方案,是亞洲電商市場的行業領軍者。

