今天有三件事值得中小企業主與記帳士特別留意:第一,104人力銀行12萬筆履歷遭未授權讀取,再次提醒企業行動端App的資安防護不能馬虎;第二,數發部點出企業導入AI最常見的四個死穴,其中「CoE成孤島、治理過嚴員工私下繞路」對正在評估AI的中小企業最有參考價值;第三,GitHub Actions本月已兩度中斷,依賴自動化部署的開發團隊要備好應變計畫。
中小企業 IT 與 AI
104人力銀行12萬筆履歷遭未授權讀取
104人力銀行母公司一零四資訊科技於2026年10月6日偵測到App系統異常讀取,確認約12萬筆履歷遭未授權存取。事發後立即採取防護與阻斷措施,並委託外部資安機構進行鑑識,同時向調查局台北市調查處報案。目前系統與營運維持正常,但遭存取的具體欄位內容、攻擊手法與入侵來源均尚未對外揭露,影響範圍仍在評估中。
對你的意義:有在104刊登職缺或上傳履歷的企業與求職者,近期應留意是否收到異常聯絡或釣魚訊息;企業若使用第三方平台儲存員工或客戶個資,務必定期要求對方提供資安稽核報告,不能只靠平台自述「正常運作」。
來源:科技新報
數發部:AI導入應走軸輻式,四大錯誤要避開
數發部次長侯宜秀於「2026 AI×Cyber Security企業營運韌性論壇」指出,目前最能推動AI的企業大多走向「軸輻式」運作——中央統一平台與治理標準,各事業單位自行拓展應用。她點出企業導入AI四大常見錯誤:視為單純IT專案、CoE專家中心成孤島、只增設組織而未調整預算與考核、治理過嚴導致員工私下使用未核准工具。她也強調,AI成效指標應與業務成果連結,中階主管是導入成敗的關鍵。
對你的意義:中小企業規模小、資源有限,「AI只丟給IT部門做」是最常踩的坑;建議老闆本人或營運主管直接參與AI導入決策,而非全部外包,才能真正讓AI跟業務流程接上。
來源:中央社財經
GitHub公開儲存庫逾54萬組有效憑證長期裸露
資安業者Truffle Security掃描約2.25億個GitHub公開儲存庫快照,確認2026年7月時仍有543,699組憑證可使用,暴露時間中位數達784天。其中51.8%的有效憑證不在GitHub預設阻擋範圍,包括資料庫連線字串、私鑰及Google API金鑰。Postgres連線字串仍有效比例高達88%,遠高於GitHub或NPM自家權杖,因其缺乏自動撤銷機制。研究建議:只要憑證曾提交至公開儲存庫,就應立即視為已暴露並輪替。
對你的意義:有工程師或外包廠商幫你維護程式碼的老闆,請立即要求清查是否曾將資料庫帳密、API金鑰寫進程式碼並上傳到GitHub;這類洩漏往往沉睡兩年以上才被發現,但駭客早已掌握。
來源:iThome
GitHub Actions本月二度中斷,自動化部署受波及
GitHub Actions於2026年10月6日凌晨再度發生代管執行環境分派延遲,部分自動化工作流程啟動延遲或執行失敗,約2小時43分後恢復,期間GitHub Pages及帳務、授權功能一併受影響。這是相隔約4天的第二起事故,10月1日那次原因已確認為上游Azure流量限制,本次原因尚未公布。
對你的意義:倚賴GitHub Actions進行自動部署的開發團隊,應建立手動部署的備案流程,避免關鍵時間點(如電商促銷、發票系統更新)因平台中斷而卡關。
來源:iThome
AI改寫SaaS計費邏輯,舊財務系統跟不上
軟體產業正從固定訂閱制轉向以用量、代幣、信用額度或成果計費的模式。原本為固定價格設計的營收與會計系統,難以即時處理高度變動的AI合約,導致收入認列時間點不確定、稽核風險上升。研究預估到2028年,三分之一企業營收流程將使用生成式AI產生定價建議與合約條款,但前提是必須建立在受治理的流程與可信賴的資料上。
對你的意義:使用SaaS工具的中小企業採購端也會感受到這波變化:原本固定月費的軟體可能改成「用多少付多少」,記帳時要特別注意費用認列時點,避免月底對帳出現落差。
來源:科技新報
永恒數位NVR新韌體導入雙因素驗證與強化日誌
台灣監控設備廠商永恒數位在最新韌體FW84中新增雙因素身分驗證(2FA),支援手機或電子郵件OTP,防範冒名登入。同時強化日誌系統,可儲存事件記錄從1萬筆提升至6萬筆,支援CSV一鍵匯出,並強制HTTPS存取管理介面。稍早的FW81版本也已加入AES-256韌體加密、IP自動封鎖與密碼規則強化。
對你的意義:使用網路攝影機或NVR監控系統的店家與工廠,若設備長期連網卻從未更新韌體、也未啟用2FA,等同把監控畫面的存取權拱手讓人,建議立即確認設備廠牌是否有最新安全更新可套用。
來源:iThome
GitLab修補AI Gateway CVSS 9.9重大漏洞
GitLab於2026年10月2日發布19.2.4、19.3.2、19.4.1版,修補CVE-2026-90970漏洞,CVSS評分9.9分,影響18.1.6以上版本的AI Gateway。該漏洞源自自訂流程提示範本處理不當,已通過身分驗證的Duo Agent Platform使用者可利用特製流程組態逃脫沙箱,進而在AI Gateway執行任意命令。GitLab代管版本已自動修補,自行架設的用戶須手動更新。
對你的意義:自行架設GitLab的企業(含用GitLab做版本控制的工廠或IT團隊),請立即確認版本並套用更新;若使用GitLab雲端代管版則無需額外操作。
來源:iThome
能源與製造
台積電「包電廠」傳言,台電:尚無具體方案
媒體報導台電擬向用電大戶收差別電價,或備案請台積電等大戶出資「包電廠」,台電回應相關議題目前屬概念性討論,尚未形成具體方案,也未進入正式政策研議或協商程序。台電表示AI與半導體產業用電需求快速增長,電力建設需超前部署,相關投資規劃仍待主管機關、台電與產業共同決策。電價調整由電價費率審議委員會決定,現階段無針對特定用戶的差別電價方案。
對你的意義:用電量較大的工廠主應持續關注電費政策走向,未來若差別電價成真,高用電製程的電費成本估算將需要重新評估;現階段可趁機盤點自家用電效率,納入節能或太陽能自發自用的可行性評估。
來源:中央社財經
3Q 編輯部觀點
今天的新聞讀完,有一條隱藏的主線貫穿始終:「信任的基礎設施正在裂縫」。
104人力銀行事件只是最新一個案例。台灣中小企業習慣把個資儲存外包給大平台,預設對方的資安等級一定比自己好。這個假設在過去或許成立,但當駭客鎖定App層的API漏洞、繞過傳統防火牆直接讀取資料時,平台再大也擋不住。從3Q輔導電子發票系統的經驗來看,很多店家連自己的發票系統存了哪些顧客資料都不清楚,遑論要求平台廠商定期做滲透測試。
GitHub憑證裸露研究更讓人警醒:543,699組有效憑證,平均暴露784天。這不是駭客技術有多高超,是工程師隨手把資料庫帳密寫進程式碼、提交到公開儲存庫,然後沒人去管。台灣有大量中小企業的系統是由一兩個工程師或外包廠商維護,幾乎沒有程式碼審查機制,這類風險早就存在、只是沒人查。
另一條線是AI導入的現實落差。數發部次長說得很直白:企業最常犯的錯是「把AI丟給IT部門當工具建置專案」。這跟3Q在輔導企業AI導入時觀察到的完全一致——老闆想導AI,但不想改流程、不想動考核、不想讓業務單位承擔責任,最後AI成了IT部門的孤兒,POC做了一堆,沒有一個上線。
AI計費模式的轉變對記帳士事務所也有直接衝擊:以後幫客戶做帳,可能會遇到SaaS費用是按用量浮動的、按成果認列的,費用認列時點需要更仔細判斷,不能再像固定月費一樣直接過帳了。這個變化還在早期,但及早理解有助於減少往後的對帳摩擦。
本文由 3Q 編輯部以 Claude 從台灣媒體與官方公告(科技新報、中央社財經、iThome)中選題、依原文改寫並加上對中小企業的觀點。各則新聞著作權屬原始發佈者,請點上方連結看原文。