資安 · Security

資安說明

最後更新:2026 年 8 月

這頁回答企業導入前最常問的資安問題——尤其是「截圖和 DOM 到底送去哪」。給要過內部資安關的窗口參考。

Spexo 怎麼安裝?會動到我的系統嗎?

以一行 <script> 或書籤安裝,和 GA / Hotjar / Intercom 同型。它不接觸你的原始碼、不連你的資料庫、不改你的後端。移除那一行,系統即完全復原——爆炸半徑僅限一個團隊、一次試用。

你會蒐集什麼?送去哪?

只在使用者主動描述需求時,擷取他當下正在看的那一頁的畫面截圖與 DOM 快照,加上他輸入的文字。這些送到 Spexo 後端(Google Cloud 台灣),並在產生規格時傳送至 OpenAI 的 API 處理。我們不會在背景爬取其他頁面。

資料存在哪裡?在台灣嗎?

帳號、需求與規格儲存於 Google Cloud 台灣(asia-east1),各租戶邏輯隔離,備份於 Google Cloud Storage。傳輸全程 HTTPS 加密。例外:產生規格時,擷取內容會即時傳至 OpenAI 的 API(美國)處理——這是唯一離開台灣的環節。

我的資料會被拿去訓練 AI 嗎?

不會。我們透過 OpenAI 的 API(非消費者版 ChatGPT)處理;依 OpenAI 的 API 資料使用政策,經 API 傳入的內容不用於訓練其模型

頁面上有敏感資料(個資、金額)怎麼辦?

Spexo 只在使用者主動描述需求時、對他當下那一頁擷取,不在背景蒐集。目前最直接的控制是不在高度敏感的頁面啟用 Spexo——導入時我們會一起盤點哪些畫面該排除。欄位級的自動遮罩(擷取時遮蔽指定區域)仍在規劃中;若你有特定遮罩需求,歡迎來信一起討論。

權限會不會被放大?

不會。Spexo 觀察的是提需求者本來就登入、本來就有權限看到的畫面——不提權、不繞過權限。它看到的,就是那個人自己看得到的。

導入風險有多大?出事怎麼收?

可逆性極高:先讓一個團隊、在一個內部系統試用;要收手,移除那一行 script 即完全復原,不留殘留、不改動你的既有系統。

有沒有第三方認證?更高規格怎麼辦?

本服務目前尚未取得 SOC 2 / ISO 27001 等第三方認證。若你有更嚴格的合規或資料隔離需求(如專屬資料庫、私有雲 / VPC 部署),歡迎來信我們另行討論客製方案

委外處理者有哪些?

Google Cloud(託管/資料庫/備份,台灣)、OpenAI(產生規格的語言模型 API,美國)、Cloudflare(連線/防護/機器人驗證,並在全站蒐集頁面載入效能指標)、PostHog(僅行銷網站的匿名使用分析)。完整清單與資料流見隱私權政策

需要一份可交給貴公司資安 / 法遵窗口的說明,或想談 self-host / VPC 方案?來信 [email protected],我們協助你過內部關。