你的網站裝了 AI 廣告像素?先搞清楚它偷偷把什麼送回去
AI 廣告工具正悄悄把使用者在你網站上的行為送回它自己的帳號系統,你可能連「同意」都沒點過。這篇從企業端角度拆解風險,教你怎麼盤點自家網站的資料外洩路徑。
- AI 廣告 SDK 常靠一行 script 標籤就能把使用者行為帶回自己的帳號系統,不需要你按下任何同意鍵", "多數企業的像素盤點停在「有裝 Meta 跟 Google 就好」,從沒檢查過這些工具到底從表單抓走哪些欄位", "資料外洩不是駭客攻擊才算,合法安裝的第三方工具,用你不知道的方式把資料送出去,一樣是你的責任

最近國外有工程師花了幾個月,用自己的手機、兩種獨立方法交叉比對,追出一件事:某家大型 AI 公司的廣告工具,會把一組跟你帳號綁定的識別碼,存成一年效期的 cookie。只要有網站裝了這支工具的 SDK,光是載入那段 script,你的瀏覽行為就會被原封不動送回那家 AI 公司,不管你有沒有按下同意,也不管你是不是登入狀態。更誇張的是,這支 SDK 還會掃表單欄位,把 email、電話雜湊後送走,郵遞區號甚至直接明文送出。這篇報告看完我第一個念頭不是「這家公司很糟」,是「我自己客戶的網站,有人認真盤點過裝了什麼嗎」。
你以為裝的是廣告像素,其實裝的是資料出口
企業主對「網站追蹤」的理解,多半停在 Meta 像素跟 Google Analytics,覺得那是行銷部門的事,跟資安無關。但現在的追蹤工具早就不是單純算轉換率,它們會讀 dataLayer、掃表單欄位、記錄你在哪個頁面停留多久、按了什麼按鈕。這些工具技術上叫「分析」,所以就算使用者在同意框裡勾選「只同意分析、拒絕行銷」,一樣被全程記錄。對企業來說,這代表你網站上的訂單頁、諮詢表單、會員資料欄位,可能正透過一個你簽約時根本沒細看條款的第三方 SDK,被送到你完全不知道的地方。
我看過的真實狀況:沒人知道自己裝了什麼
做系統整合這些年,我發現一個很固定的模式:企業網站上的追蹤碼,通常是三任行銷主管疊加出來的考古遺跡。第一任裝了 Google Analytics,第二任加了 Meta 像素,第三任為了做 AI 廣告投放又塞了一支新 SDK,沒有人做過退場機制,也沒有人問過「這支工具到底能讀到我網站的哪些資料」。等到合規稽核或客訴找上門,才發現沒人答得出來。這不是技術能力問題,是治理流程的空洞:誰負責審第三方腳本的權限,誰負責定期複檢,這件事從來沒有被明確指派過。
- 盤點網站目前所有第三方 script,列出每一支的來源跟版本
- 逐一確認每支工具實際讀取哪些 DOM 元素跟表單欄位,不是隻看官方說明文件
- 檢查 cookie 的 SameSite 設定跟效期,確認是否跟同意機制脫鉤
- 把「新增追蹤工具」納入上線前審核流程,而不是行銷部門自己貼完就上線
這是顧問該做的事,不是等出事才補
你沒做過的盤點,不會因為沒人發現就不存在,只是還沒爆而已。