×
In

當電子支付已經滲透進你我的日常——從超商買咖啡到線上訂閱服務——一個殘酷的事實卻很少有人意識到:金流的移動速度有多快,駭客出手的速度就可能更快。

二○二四年,奧丁丁集團旗下的第三方支付品牌「PayNow 立吉富線上金流」,做了一件在台灣支付業界不算常見的決定:他們把資安防禦的指揮權,部分交給了AI。

不是裝幾套防毒軟體、買一台新的防火牆那麼簡單。立吉富導入的是奧義賽博的三套AI自動化模組——EASM、IASM與Endpoint——從外部情資、內部組態到端點防護,幾乎是把自己整個金流系統的「體質」翻過來檢視一遍。

說真的,在台灣做第三方支付,從來就不是什麼浪漫的生意。

表象:支付業者的資安焦慮,比你想像的更真實

攤開數字就會明白。立吉富的服務版圖橫跨超過二萬三千個商業據點,從線下實體店到線上API串接,金流就像血管一樣布滿全台。但每一筆交易背後,跟著流動的不只是錢,還有大量的信用卡號與個資。

傳統的防禦思維很直覺:把資料庫守住就好。問題是,現在的攻擊早就不走大門了。

像是「即時竊取」手法,攻擊者在交易完成的瞬間攔截支付數據;又或是透過惡意提示詞,誘導企業內部自建的AI Agent主動吐出機密。還有一種更讓人頭痛的——API程式碼漏洞被濫用,這對大量仰賴API串接的支付平台來說,簡直是敞開的後門。

「資安不僅是法規要求,更是對客戶的信譽承諾。」立吉富總經理陳世鈞說得很直白。但這句承諾的背後,是一場與時間、與人力、與成本賽跑的持久戰。

編輯觀點:從產業面來看,立吉富導入AI資安不是個案,它反映的是台灣支付產業的一個結構性困境——監管要求愈來愈多,但資安專業人才卻嚴重短缺。金管會二○二六年的六大監理新重點,說穿了就是在逼業者用更聰明的方式做防禦,而不是靠人海戰術。問題是,台灣的資安分析師養成速度,根本追不上駭客技術的進化速度。這時候,AI不是選項,是唯一解。

真相:AI不是來取代分析師,是來救他們的

這裡有一個有趣的矛盾:銀行與支付業者缺資安人才,但合規的要求卻從未鬆綁。

國際支付卡產業安全標準PCI-DSS 4.0的升級,已經明確要求業者在身分管理、存取控制與系統監測上展現更積極的主動性。而台灣金管會預計在二○二六年完成的六大資安監理新重點,更是把矛頭指向了API安全與AI系統防護。

簡單說,遊戲規則變了——你不能等到事情發生才反應,你必須在攻擊發生之前就做好準備

這正是奧義賽博切入的關鍵點。他們的XCockpit威脅曝險管理平台,採用的不是傳統的靜態規則比對,而是AI自主案情分析,七乘二十四小時不間斷地偵測、歸納、整合工單。奧義賽博執行長吳明蔚用了一個很有意思的說法:「資安託管經濟學」。

翻譯成白話文就是:把基礎應變成本交給AI,讓企業把寶貴的人力資源,投入在更有價值的研發與服務上

奧義賽博執行長吳明蔚強調:「奧義賽博與立吉富的成功案例體現了『資安託管經濟學』,透過AI自動化降低基礎應變成本,讓企業能將寶貴的資源專注於更高價值的科技研發與服務提供。」

根據立吉富的實際數據,這套系統上線後,大幅壓縮了六○%的人力工時成本。這不是節省開銷而已——在資安人才一將難求的台灣市場,這六○%代表的可能是團隊能否多分配一個人去專注更棘手的威脅狩獵,或是多花一點時間做滲透測試。

各方角力:當監管時鐘在倒數,誰能跑得最快?

如果你覺得這只是兩家公司的商業合作,可能太小看這件事的象徵意義了。

立吉富是目前台灣少數已升級PCI-DSS 4.0的電子支付公司。這個「少數」兩個字,背後代表的是技術門檻與成本壓力。對中小型的第三方支付業者來說,要同時符合國際卡規與國內金管會的雙重標準,幾乎是兩座大山壓在身上

更殘酷的是,金管會二○二六年的監理新時程,已經在倒數了。

時間不等人。而駭客更不會等你把資安團隊補齊了才出手。

奧義賽博的模式之所以值得關注,在於他們把「在地分析師團隊」與「AI自動化」綁在一起。針對高風險事件,分析師平均三天內可以提供專業調查報告,包含根因分析與即時緩解措施。這不是單純賣一套軟體讓你回家自己摸索,而是一種持續性的資安託管服務。

立吉富總經理陳世鈞表示:「該公司對資訊安全強化不遺餘力,是台灣業內少數已升級PCI-DSS 4.0的電子支付公司,資安不僅是法規要求,更是對客戶的信譽承諾。奧義賽博的自動化資安技術與專業分析師服務,確保支付數據在處理、傳輸與儲存過程中獲得最高等級保護,讓我們在數位創新與安全治理之間取得完美平衡。」

深層影響:防禦升級,最終護的是誰的錢包?

你可能會想,這些企業級的資安部署,跟一般使用者有什麼關係?

關係大了。

當你在便利商店拿出手機嗶一聲完成付款,或是半夜躺在沙發上滑一滑就刷了一筆線上課程,你期望的是「交易完成」四個字,而不是隔天收到銀行推播通知說卡片遭盜刷。電子支付的信任感,正是建立在每一次交易背後那層看不見的防護網上

立吉富的案例告訴我們一件事:支付業者已經意識到,被動防禦的時代結束了。主動去掃描、去偵測、去模擬攻擊路徑,才能在攻擊發生前先把漏洞補起來。而AI在裡面扮演的角色,比較像是一個不知疲倦的哨兵,同時也是一個能快速收斂資訊的情報官。

未來,立吉富與奧義賽博預計在AI安全與數位金流的實戰部署上持續深化。這意味著不只是防禦,還可能包含更積極的威脅情資共享,甚至是跨業者的聯防機制。

說真的,在數位經濟愈來愈蓬勃的台灣,第三方支付平台早已不是單純的金流通道,而是現代經濟運行的核心節點。保護這些節點,就是在保護一整條經濟鏈的韌性。

但話說回來,AI資安不是萬靈丹。它需要持續的數據餵養、模型調校,以及與人腦的協作配合。真正考驗立吉富與奧義賽博的,是長期維運的紀律,以及面對未知威脅時,能否保持現在的敏捷度。

未解之問:AI防禦部署好了,然後呢?

導入AI自動化資安平台,確實解決了「人力不足」與「合規壓力」這兩個燃眉之急。但有一個問題還沒有人能給出最終答案:當駭客也開始用AI發動攻擊時,AI對AI的戰場,誰能佔上風?

p>奧義賽博的在地分析師團隊,目前能在三天內給出調查報告。但在未來的攻擊速度可能以分鐘甚至秒計算的時代,三天的反應時間還夠嗎?

另一個更深層的挑戰是:台灣的電子支付業者多半規模不大,能像立吉富這樣投入AI資安託管服務的,目前仍是少數。當產業的資安水準出現落差,整體生態系的脆弱點依然存在。駭客永遠會挑最軟的那一顆柿子下手。

這不只是一家公司的選擇題,而是整個產業需要共同面對的考卷。

金管會二○二六年的監理新重點,或許可以視為一道分水嶺——它將強制拉高產業的資安底線,但也可能加劇大者恆大的競爭格局。無論如何,時間已經不站在猶豫的人那一邊了

從立吉富與奧義賽博的合作,我們看到了一種可能的答案。但這題的解答,還在持續書寫中。

從使用者的視角來看,這套AI防禦體系的最終成效,其實取決於一個很實際的問題:當下一次重大資安事件爆發時,這套系統能不能在災情擴大之前就攔截下來?如果是,那它就是護城河;如果不是,那它就只是另一項昂貴的合規成本。而這個答案,只有時間能給。

你上一次檢查自己使用的支付平台,它們的資安等級到哪了嗎?如果連業者都已經在軍備競賽,你至少該知道自己的錢,正在什麼樣的保護傘下流動。

本文改寫整理自公開新聞來源,原始報導由科技新報發布。

常見問題 FAQ

EASM、IASM、Endpoint這三種資安模組到底有什麼不同?

簡單來說,EASM處理外部曝險情資,幫你找出駭客從外部能看到哪些漏洞;IASM專注內部組態與權限管理,確保內部系統設定沒有缺口;Endpoint則負責端點裝置的防護,像是員工電腦或伺服器主機。三者加起來等於是從外到內、從網路到裝置的全面覆蓋。

金管會2026年六大監理新重點對一般消費者有什麼直接影響?

直接影響是消費者的支付交易會更安全。間接影響是部分體質較弱的支付業者可能因無法負荷合規成本而退出市場,導致市場集中度提高。對消費者而言,選擇規模較大、已提前合規的支付平台,會是更穩妥的作法。

第三方支付業者導入AI資安之後,交易速度會變慢嗎?

不會。AI資安主要運作在背景進行風險偵測與分析,不會干擾即時交易流程。相反地,因為AI能快速判讀異常行為並自動阻擋可疑請求,反而能降低因人工審核造成的延遲,對一般使用者的交易體驗幾乎沒有負面影響。

※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。

Related Posts

In

Meta 每年砸數百億向微軟買算力!自建 AI 大軍為何還不夠用?

一句話總結:Meta 一邊狂蓋資料中心、一邊...

Read out all