帳號密碼可以給 AI Agent 嗎?3 層給法
文 / Coolkid發布:2026-08-11 · 最後更新:2026-08-07閱讀約 8 分鐘

短答給趕時間的人:分 3 層。第 1 層「絕不給」:網銀密碼、信用卡號加背面 3 碼、手機收到的一次性驗證碼(OTP)、證件,這些給出去等於大門全開。第 2 層「盡量不給密碼本身」:讓 AI 做事多數時候不需要你的密碼,需要的是一把「只能開特定門、會自動過期」的鑰匙(token)。我的發文機器人拿的就是一支約 60 天自動過期、只能發文的 token,從頭到尾不知道我的密碼。第 3 層「真要給的東西」:放進加密的保險箱(環境變數或 Secrets),不要用貼進對話框的方式給。
會寫這篇,是因為「讓 AI 自動發文」聽起來的第一步好像就是把帳密交出去。
我 2026 年 4 月第一次設自動化的時候也這樣以為,差點把密碼直接貼進對話框。
後來才搞懂,正規的做法根本不用給密碼。
而且分層想清楚之後,你反而會比用 AI 之前更安全。
這篇用租房子的比喻把 3 層講完。
第 1 層:絕不給的東西(這條沒有例外)
先把紅線畫清楚一點:網銀密碼、信用卡號加背面 3 碼、手機收到的一次性驗證碼(OTP)、身分證件的照片,這四樣是第 1 層。
這四樣,不管 AI 說得多有道理、情境多急,都不進任何對話框。
理由用機制講,不是嚇你。
第一,你打進對話框的字可能被平台儲存下來,之後被誰讀到你控制不了。
第二,OTP 驗證碼的意義就是「證明是本人」,給出去等於把「我是我」的證明權轉讓了。
第三,這幾樣的共通點是「拿到就能直接動你的錢或身分」,沒有第二道關卡。
銀行行員都不會問你密碼了,AI 更沒有理由需要。
一句話判斷:這個東西被陌生人拿到,他能不能直接動我的錢或冒充我?能 → 第 1 層,絕不給。
第 2 層:為什麼可以不用給密碼?
這層是多數新手不知道的好消息。
讓 AI 幫你發文、抓資料、管日曆,正規做法根本不需要你的密碼。
不給密碼的話,要給什麼東西?各平台提供一種叫 token(或 API key)的東西。
用租房比喻:密碼是你的身分證,token 是房卡。
房卡只能開特定的門、會過期,掉了直接作廢換一張,不用改你的身分。
這裡舉一個實際的例子。我的 Threads 自動發文機器人,拿的是 Meta 官方發的一支 token。
那支 token 只有「發文」的權限,砍不了我的帳號、改不了我的密碼、看不到我的私訊。
而且約 60 天自動過期(2026-07 實況),到期我要親手換發新的。
第一次覺得 60 天過期很麻煩。後來想通了。
會過期正是安全設計:就算這支 token 不小心外洩,災情有範圍(只能發文),也有期限(最多到過期日)。
- 找官方的門。想讓 AI 操作某平台,先搜「平台名 + API」或「平台名 + token」,走官方發鑰匙的門,而不是把帳密交給程式去模擬登入。
- 權限給最小。申請 token 時通常會問你要哪些權限,只勾這次真的要用的。只需要讀,就不要給寫;只需要發文,就不要給管理。
- 用完要收回。專案不玩了,回平台把 token 撤銷。過期沒人管的授權,是最容易被遺忘的後門。
第 3 層:真要給的東西,放保險箱不放對話框
token 申請下來之後,下一個新手雷馬上出現:這串鑰匙要放哪?
最常見的錯誤是直接貼進對話框跟 AI 說「用這個」,或叫 AI 把金鑰寫死在程式碼裡。
兩個都等於把鑰匙黏在大門上。
正規放法叫「環境變數」。白話講,那是一個程式跑起來的時候「用得到、但不寫在程式碼裡」的抽屜。
程式碼裡只寫「去抽屜拿鑰匙」,鑰匙本體放在抽屜裡。
這樣程式碼可以給 AI 看、可以放上 GitHub、可以分享給別人,鑰匙都不會跟著走。
- 第 1 步,跟 AI 講規矩。設自動化的時候直接說「金鑰用環境變數,不要寫死在程式碼裡」,Claude Code 聽得懂,而且會照做。
- 第 2 步,雲端跑就用平台保險箱。程式放 GitHub Actions 跑的話,token 放它的 Secrets 功能(加密保存,連你自己事後都只能覆蓋不能查看)。
- 第 3 步,本機的鑰匙檔看好。放鑰匙的檔案(常見叫 .env)不進備份雲端、不分享、不讓 AI 把它 commit 上 GitHub,跟 AI 說一次「.env 永遠不要進版本控制」就好。
自查口訣:把你的程式碼全部公開,你會不會出事?會 → 有鑰匙寫死在裡面,搬去環境變數。
邊界情況:AI 要幫我「登入網站」操作怎麼辦?
有一類需求躲不開登入。
你想讓 AI 操作沒有提供官方 token 的網站,例如幫你到某個後台按按鈕。
那正規的解法到底是什麼?不是把密碼給 AI 打。
你自己先在瀏覽器登入好,讓 AI 用「已登入的那個瀏覽器」去操作,它借用你的登入狀態,但從頭到尾不知道你的密碼。
但要知道代價是什麼。那個瀏覽器的登入資料夾(profile)本身就變成一份明文的機密,拿到它等於拿到你在裡面已登入的所有身分。
所以規矩跟鑰匙檔一樣:不備份上雲端、不分享、不 commit。
還有一條我自己的底線:這種「借登入」的方式,只用在做錯了可以復原的帳號上;錢包類、證券類,回到第 1 層,不給,自己動手。
最後誠實聲明。我不是資安專業。
這篇是一個 2026 年 4 月才開始搞自動化的非工程師,實務下來的個人做法整理。
夠擋住最常見的自己害到自己,但不是企業級資安規範。
帳號涉及公司資產或大額資金,請找專業。
密碼的防線設好了,但 AI 寫出來的程式碼本身也可能藏著漏洞。我做了兩個網站,前後被掃出超過 30 個資安問題,整理在〈用 AI 做產品,你有考慮到資安風險嗎?〉。
帳號密碼能不能給 AI Agent,分 3 層。第 1 層絕不給:網銀密碼、信用卡加背面 3 碼、OTP 驗證碼、證件,這些被拿到就能直接動錢或冒充你,沒有例外。第 2 層盡量不給密碼本身:走平台官方的 token(房卡 vs 身分證),只開特定門、會過期、可作廢;我的 Threads 機器人只拿約 60 天效期、只能發文的 token(2026-07 實況),從頭到尾不知道我的密碼;權限給最小、用完要收回。第 3 層真要給的放保險箱:環境變數或 GitHub Secrets,不貼對話框、不寫死進程式碼;.env 不進版本控制。要登入才能操作的網站,用「已登入的瀏覽器」借狀態,而不是給密碼,而且只用在做錯可復原的帳號上。這是個人實務整理,不是資安顧問建議。
名詞解釋
- API 金鑰(API key)
- 服務發給你的一串密碼,程式用它證明「我有權限使用這個服務」。絕對不能公開、不能寫死在程式碼裡。
- 環境變數(environment variable)
- 放在系統層、不寫進程式碼的設定值,最常用來放 API 金鑰等機密,避免跟著程式碼被公開。
- AI 代理(AI agent)
- 會「動手做事」的 AI:自己讀檔案、寫程式、跑指令、修錯誤,你只負責描述需求跟監督方向。跟只會「回答問題」的聊天機器人是兩種東西。
- 機器人(bot)
- 自動執行特定任務的程式,例如 LINE 機器人自動回訊息、發文機器人每天定時發貼文。
相關文章
▸ 常見問題
可以叫 ChatGPT 或 Claude 幫我記住密碼嗎?
不要。你打進對話框的內容可能被平台儲存,你無法控制之後被誰讀到,把密碼交給對話 AI 記,等於把鑰匙留在你管不到的地方。密碼請交給專門的密碼管理器(如 Bitwarden、1Password),那是為保管密碼設計的加密保險箱;AI 是為對話設計的,兩者的安全等級完全不同。
API key、token 跟密碼到底差在哪?
密碼是「身分證」:證明你是你,拿到的人能做你能做的一切。token/API key 是「房卡」:只能開授權過的特定門(例如只能發文)、通常會過期(我的 Threads 發文 token 約 60 天,2026-07 實況)、外洩了直接作廢換新,不用改你的身分。所以讓 AI 做事的正規做法是發房卡不是交身分證,災情有範圍、有期限、可作廢。
AI Agent 會偷我的密碼嗎?
工具本身不會「主動偷」,真正的風險在你怎麼存放和傳遞:貼進對話框(可能被儲存)、寫死在程式碼裡然後公開(等於自己公告)、放在沒加密的筆記裡。把風險想成「鑰匙管理問題」而不是「AI 良心問題」,做法就清楚了:能用 token 就不給密碼、金鑰放環境變數或 Secrets、瀏覽器登入資料夾當機密看管。
.env 是什麼?為什麼比直接把金鑰寫進程式碼安全?
.env 是放「環境變數」的檔案,也就是程式跑起來用得到、但不寫在程式碼裡的抽屜。程式碼只寫「去抽屜拿鑰匙」,鑰匙本體在 .env 裡。好處是程式碼可以給 AI 看、放上 GitHub、分享給別人,金鑰都不會跟著走。兩條配套規矩:.env 永遠不進版本控制(跟 AI 說一次它會遵守);雲端排程用平台的 Secrets 功能取代本機 .env。
看完這篇之前先確認:
- 想讓 AI 幫忙發文/寄信/管帳號,卡在「帳密要不要給它」的人
- 已經把密碼貼進對話框過,想知道有沒有更安全做法的人
- 分不清 API key、token、密碼差在哪的人
- 找企業級資安規範的人 (這篇是個人實務,不是資安顧問建議)
- 想讓 AI 幫忙管理網銀/證券帳戶 (答案是不要,而且本篇不教)
- 還沒開始用 AI Agent (先看「AI Agent 是什麼」那篇)
