全球金融詐騙與駭客攻擊逐年升溫,台灣第三方支付業者正面臨前所未有的資安壓力。奧丁丁集團旗下的「PayNow 立吉富線上金流」近期公布了一項關鍵部署:自 2024 年起與奧義賽博合作,正式導入 EASM、IASM 與 Endpoint 三大 AI 自動化資安防禦模組。這不是一次簡單的系統升級,而是在金管會 2026 年六大監理新重點公布前,少數敢於將「主動防禦」從口號化為行動的具體案例。
對多數消費者而言,使用第三方支付講究的是快狠準——掃碼、付款、跳轉完成,一秒都不想等。但在螢幕背後,每一筆金流的身後都跟著一串敏感的信用卡號與個資。立吉富總經理陳世鈞對此態度相當明確:「資安不僅是法規要求,更是對客戶的信譽承諾。」話說回來,這年頭會把「信譽」兩字掛在嘴邊的業者不少,但真正願意為了這件事投入資源、升級到 PCI-DSS 4.0 的電子支付公司,在台灣確實屈指可數。
當支付平台變成駭客眼中的「數位金庫」
為什麼需要這麼大費周章?數位經濟越蓬勃,第三方支付平台就越像一座數位金庫。高流動性的金流與大量敏感的個資數據,讓這些平台成為駭客眼中的高價值目標。過去金融組織多半聚焦在保護資料庫,像在城門外堆沙包,擋得住大規模的資料洩露,卻擋不住精準狙擊。
奧義賽博內部數據指出,當前新興風險早已不是傳統防火牆能應付的層級。像是「即時竊取」(on-the-fly) 手法能在交易瞬間攔截數據,還有攻擊者透過惡意提示詞誘導企業的 AI Agent 吐出機密,或是直接濫用 API 程式碼漏洞進門。這些攻擊路徑有一個共同點:它們專挑「人」與「系統」之間的模糊地帶下手,而這也是傳統防禦最難著力的灰色區域。
法規時鐘滴答響:2026 年的合規大限
別忘了,國際支付卡產業安全標準 PCI-DSS 4.0 已經全面升級,對業者的身分管理、存取控制及系統監測都設下了更高的主動性門檻。台灣金管會也沒打算放水,預計在 2026 年完成的六大資安監理新重點,特別針對 API 安全與 AI 系統防護拉高管理標準。對於資安人力普遍吃緊的第三方支付業者來說,這道考題確實棘手——法規要你滴水不漏,但市場要你跑得比別人快,這兩者之間的平衡,到底該怎麼拿捏?
立吉富給出的答案是「交給 AI 做粗活,讓分析師做決策」。透過奧義賽博的 XCockpit 威脅曝險管理平台,AI 負責 7/24 全天候偵測、歸納案情與整合工單系統,號稱能壓縮 60% 的人力工時成本。意即原本需要三個人輪班盯防的工作,現在可能一個人加上一套系統就能扛住,而且還不容易因疲勞而出錯。
有趣的是,這套部署不只是買軟體回來裝,背後還有奧義賽博在地分析師團隊的支援。針對特殊或需快速處置的高風險事件,他們承諾平均 3 天內可提供專業調查報告,包含根因分析與即時緩解措施。這種「AI 自動化加上人類專家覆核」的雙軌模式,正是目前金融資安領域最務實的解法之一。
編輯觀點:從產業面來看,立吉富與奧義賽博的合作其實點出了一個殘酷現實——台灣多數中小型支付業者的資安能量根本追不上法規速度。奧義賽博執行長吳明蔚提到的「資安託管經濟學」說白了就是:與其每個企業都砸大錢養一組資安国家队,不如讓專業的來,用 AI 分攤掉七成以上的監測成本。這套模式如果跑得動,未來兩年內我們很可能會看到更多金融科技業者跟進,但前提是——他們得先承認自己搞不定,而這對很多老闆來說,比買設備還難。
23,000 個據點背後的生態系防禦戰
立吉富的服務版圖目前已橫跨超過 23,000 個商業據點,從線上第三方支付、線下解決方案,一路延伸到物流整合、電子發票與加值中心。這種透過 API 串接打造的一站式生態系,好處是商家幾乎不用費心就能搞定所有金流環節;風險則是——只要其中一條 API 出現漏洞,整條鏈上的數據都可能暴露在風險中。
這也是為什麼這次部署格外重視 EASM(外部攻擊面管理)與 IASM(內部攻擊面管理)的連動。簡單來說,EASM 負責盯著外部誰在敲門、誰在試密碼;IASM 看的是內部系統配置有沒有出現不該開的後門;Endpoint 則負責守住每一個終端設備。三管齊下,等於從駭客的視角重新審視一遍自己的防線,然後把漏洞一一補上。
奧義賽博執行長暨共同創辦人吳明蔚強調,未來雙方將持續深化在 AI 安全與數位金流的實戰部署。這番話背後透露的訊息其實很明確:合規只是門檻,真正的勝負會在門檻之後——誰能在確保安全的同時維持服務的敏捷與彈性,誰就能在下一階段的電子支付淘汰賽中存活下來。
支付安全,從來不只是工程師的事
對一般使用者來說,你可能不會直接感受到 EASM 或 IASM 這些技術名詞的差異。但你會感受到的是:某天刷卡時不再莫名被擋、個資外流的新聞裡找不到你熟悉的平台名字、交易完成的速度依然飛快。這些「無感的保護」,往往是一家支付業者真正把安全落到實處的證據。
從立吉富的案例可以學到一件事:在數位金流的世界裡,防守永遠比攻擊困難,因為攻擊者只需要找到一個破口,而防守方必須守住每一扇門。當金管會的監理時鐘已經開始倒數,那些還停留在「出事再補」心態的業者,恐怕很快就會發現——資安這堂課,不及格的人不是補考,而是直接出局。
你現在使用的支付平台,上一次進行全面的資安體檢是什麼時候?如果答不出來,或許是時候開始關心一下,這些幫你管錢的數位夥伴,到底有沒有幫你鎖好那扇門了。
本文改寫整理自公開新聞來源,原始報導由科技新報發布。
常見問題 FAQ
什麼是 EASM 與 IASM?它們跟一般防毒軟體有什麼不同?
EASM(外部攻擊面管理)與 IASM(內部攻擊面管理)是針對企業整體數位環境的主動偵測技術,與個人防毒軟體不同,它們會模擬駭客思維找出系統漏洞,而非被動等待病毒特徵碼更新。
PCI-DSS 4.0 是什麼?對一般消費者有影響嗎?
PCI-DSS 4.0 是國際支付卡產業最新的安全標準,要求業者在身分管理與存取控制上更主動。對消費者而言,代表使用信用卡或電子支付時,個人數據被外洩的風險將顯著降低。
金管會 2026 年的六大監理重點有哪些?
金管會 2026 年六大資安監理新重點主要聚焦在 API 安全、AI 系統防護、身分驗證、供應鏈風險管理等面向,具體細節尚待正式公告,但業界普遍預期將大幅提高合規門檻。
AI 真的能完全取代資安分析師嗎?
目前 AI 主要負責自動化監測與初步案情歸納,能壓縮約 60% 的人力工時,但高風險事件的根因分析與應變決策仍需要專業分析師介入,無法完全取代。
※ 此篇文章由 AI 改寫或生成,內容僅供參考,可能存在錯誤或不準確之處。
