回文章列表
資訊顧問 2026-09-25 4 min read

你家網站裝的每支追蹤碼,都是別人幫你埋的地雷

AI 廣告工具正在把你網站上的表單資料、行為軌跡悄悄帶走,而且合規勾選同意都擋不住。這篇談企業主該怎麼盤點第三方追蹤碼,把資安顧問這件事從口號變成清單。

  • 某些AI廣告SDK光靠載入script標籤就能把使用者行為連回原廠帳號,勾選拒絕行銷也擋不住
  • 企業自己網站裝的第三方像素多半沒人盤點過會抓走哪些表單欄位
  • 資安顧問的價值不是買更貴的防火牆,而是先把你家有幾支追蹤碼、各自吃了什麼資料列成清單
你家網站裝的每支追蹤碼,都是別人幫你埋的地雷

最近有人拆解某家知名AI服務的廣告追蹤機制,發現只要網站上裝了對方的SDK,光是載入一個script標籤,使用者的識別碼就會被原廠帳號接走。不用按同意、不用點廣告,甚至勾選「只同意分析、拒絕行銷」也一樣被追蹤,因為這支cookie被歸類在分析項目底下。表單欄位裡的email、電話會被抓走雜湊後送出,郵遞區號則是明文直送。

看到這則技術拆解的當下,我第一個念頭不是「這家廠商真狠」,而是「我們自己網站上裝的那些第三方碼,到底在抓什麼,有人真的看過嗎」。多數企業主的答案是沒有。行銷部門要求裝,工程師照裝,裝完就沒人再打開瀏覽器開發者工具檢查過它到底送了什麼出去。

同意勾選框,擋不住的是「分類錯誤」

這件事最狠的地方不是技術有多高明,而是分類遊戲。同一支追蹤碼,只要被歸在「分析」而不是「行銷」,使用者拒絕行銷同樣沒用。你以為自己做了合規動作,實際上等於沒做。這對企業主的啟示很直接:合規不是看有沒有跳出同意視窗,是看視窗背後那份分類清單有沒有人真的核對過,還是廠商說什麼就信什麼。

  • 先問清楚每一支第三方SDK的cookie被歸在哪一類,誰核准的分類
  • 檢查表單有沒有被GTM dataLayer整包抓走欄位,包含使用者沒送出前的暫存值
  • 登出狀態下是否還有匿名識別碼在追蹤,效期多久
  • 第三方隱私政策改版時,誰負責追蹤變更並重新評估風險

系統整合顧問該做的,是資產盤點不是話術

很多企業找資安顧問,得到的是一份充滿專有名詞的簡報和一張報價單,寫著要導入什麼防火牆或WAF。但這次事件示範的風險根本不是被駭,是「合法安裝的東西自己把資料送出去」。這種風險,買再貴的資安設備都防不住,因為問題出在系統整合的源頭:誰決定裝什麼、裝在哪、資料流向哪裡,這條線從來沒被畫清楚過。

我們處理過不少中小企業的系統盤點案子,多數公司的網站身上掛著五到十支追蹤碼,年資最老的甚至是十年前上一任工程師留下的,公司內部沒人知道它還在跑。這不是誇張的說法,是實際打開原始碼會看到的常態。

資安不是買一套系統,是先搞清楚你家門有幾把鑰匙,各自在誰手上。

該怎麼開始,不需要等出事