深色模式
EP7 安全須知:老闆的食安守則
你已經決定自己開店、自己當老闆了。但自己當老闆,食安也是自己的責任。AI RP 圈子裡有一些習以為常的「捷徑」——像是免費公益站、隨手就裝的擴充——看起來很方便,背後卻有真實的隱私、法律與安全風險。這頁不是要嚇你,而是讓你一開始就選對路,省得以後麻煩。
影片即將上線
本段影片將在 6/20 直播結束後上架。以下是文字重點摘要,可以配合影片一起看。
老闆第一課:挑食材供應商
當你自己開店,食材(也就是 API)就要自己進貨。問題是進貨管道不只一種,而且品質差很多。進貨管道基本上有三種,先把這三條路看清楚,再決定要走哪一條:
1官方產地直送:直接到各家官網(OpenAI、Google AI Studio、Anthropic 等)申請屬於你自己的 API Key。來源正規、條款清楚透明,聊天資料走的是官方伺服器,是最正、最安心的一條路。
2正規批發商:OpenRouter 這類正規的中轉站,讓你用一個帳號就能接上多家模型,方便你比較不同大廚的手藝、隨時切換,是想一次嘗鮮多家模型時的方便選擇。
3路邊來路不明的免費攤販(公益站):有些人會架好、免費分享 API 中繼伺服器,看起來很香。但你的聊天內容會流經別人的伺服器(可能被記錄)、Key 的來源不明(可能是盜刷的信用卡申請的,有法律風險)。這等於拿自己的隱私和法律安全換免費,非常不建議使用。
簡單對照一下這三條路的差別:
| 進貨管道 | 來源 | 隱私 | 法律風險 | 穩定度 |
|---|---|---|---|---|
| ① 官方產地直送 | 各家官網申請 | 走官方伺服器 | 無 | 最穩 |
| ② 正規批發商(OpenRouter) | 正規中轉站 | 走正規服務 | 無 | 穩定 |
| ③ 免費攤販(公益站) | 來源不明 | 流經陌生人伺服器、可能被記錄 | 可能盜刷、有法律風險 | 隨時倒站 |
前兩條是正路,第三條是看起來最省、實際代價最大的歪路。下面把公益站到底踩在哪些地雷上說清楚。
為什麼公益站「免費」的代價最貴?

「公益站」是指 AI 圈裡有人架設好、免費讓大家用的 API 中繼服務。你只要填上他的地址,就能「免費」使用某個模型,不需要自己申請 API Key。聽起來很方便,但問題藏在三個你看不見的地方:
1你的聊天內容流經陌生人的伺服器:公益站的架設者能記錄任何通過他伺服器的東西——你的聊天內容、你的 RP 角色設定、所有你傳過去的資料。就算架設者本身沒有惡意,伺服器本身也可能存在安全漏洞。
2Key 來源不明,有法律風險:公益站提供的免費資源從哪來,通常不透明,有可能是盜刷、超量盜用正規 Key,甚至是某種形式的違規。你使用這些資源,有可能跟著一起承擔法律責任,就算你完全不知情。
3隨時倒站,一切歸零:公益站是個人或小組自願維護的,沒有任何服務保障。今天用得好好的,明天醒來可能就關了,或者 Key 被封了,你辛苦寫的設定全部白搭。
結論:公益站不是「免費」,而是拿自己的隱私和法律安全去換。正路是自己進貨——走官方產地直送或正規批發商,這兩條路都能讓你完全掌握來源與條款。
好消息:入門門檻沒你想的那麼高
很多人怕「自己申請 API」很麻煩、很花錢,其實入門的門檻比想像中低很多:
1Google Cloud Vertex AI:有 90 天免費試用、US$300 額度,可以拿來跑 Gemini 系列的模型,額度對一般 AI RP 的使用量很夠用(免費方案條款經常調整,詳情以官網為準)。
2Google AI Studio:除了 Vertex AI 之外,Google AI Studio 本身也提供免費的 Gemini API 額度,申請步驟更簡單、門檻更低,很適合第一次嘗試自己進貨的人。
申請流程在新手上路→連上第一個 API,有手把手的圖文教學。想試試正規批發商,也可以看看 OpenRouter。
老闆第二課:驗收廚房設備
自己的廚房可以自由加裝設備,也就是擴充套件(Extensions)與腳本。他們就像手機的 App,能讓酒館變得更好用。但進貨前要驗收,原因很實際: 
鐵律:擴充套件 = 在你的酒館裡執行的程式碼。他碰得到你的 API Key 和所有聊天紀錄。一個惡意的擴充,可以偷走你的 Key、把你的對話內容外傳出去。
你的 API Key 是你 Google Cloud 帳號(或其他 API 服務)的存取憑證,一旦外洩,別人就能用你的帳號發送請求,費用算你的。聊天紀錄裡也可能有你不想外洩的私人對話。隨手裝一個來源不明的擴充,等於請一個陌生人進你的廚房,讓他自由進出你的食材庫。
裝擴充前怎麼確認安全?
驗收設備分成三步,不需要你自己看懂程式碼:
1確認來源:優先選擇酒館官方擴充列表(在酒館擴充功能介面裡可以直接搜尋安裝),以及社群長期使用、廣泛推薦的擴充(有評價、有使用者回報的)。對於來路不明的擴充,謹慎考慮是否值得裝。
2讓 AI 幫你看程式碼:把擴充的 GitHub 連結或程式碼丟給 Gemini 或 GPT,請他回答這幾個問題——這段程式碼有沒有外連到非預期的網址?有沒有讀取 API Key 或聊天紀錄並傳出去的行為?這段程式到底做了什麼事?AI 不一定能抓到所有問題,但至少能幫你過濾掉最明顯的風險。
3不確定就不裝:擴充帶來的便利是真實的,但如果你找不到這個擴充的任何評價或來源說明,直接不裝就是最安全的選擇。原則就是:只裝來源可信、有社群驗證過的擴充,不明來源的東西寧可不裝。
其他好習慣
當了老闆,除了進貨和裝設備,日常還有幾個保命的小習慣:
1不要把 API Key 截圖或貼在公開頻道:API Key 就是你的廚房鑰匙,外洩就等於門鎖換人了。在社群問問題時,截圖前先確認 Key 沒有露出來。
2定期確認費用:開始用 API 之後,建議每週或每月看一次 Google Cloud 或其他平台的帳單,確認費用在預期範圍內。Vertex AI 的免費額度用完之前,通常會有提醒。
3公開部署的酒館要設密碼:如果你把酒館部署在雲端,一定要設登入密碼。沒有密碼的公開酒館,任何人都能進來、看到你的設定,甚至用你的 API Key。設密碼是部署時的必做事項。
📌 本集重點
- 食安自己顧:自己當老闆,進貨、設備、日常安全全都是你自己的責任。
- 進貨認明正規管道:官方產地直送、正規批發商(OpenRouter)是正路;公益站是拿隱私和法律風險換免費,不要用。
- 門檻沒那麼高:Vertex AI 有 90 天 US$300 試用,Google AI Studio 還有更低門檻的免費 Gemini 額度。
- 裝擴充前先把關:擴充碰得到你的 Key 和聊天紀錄,安裝前先讓 AI 幫你掃一遍程式碼,不確定就不裝。

常見問題
Q:官方擴充商店裡的擴充都安全嗎?
官方列表裡的擴充由社群維護、有一定的審查,但「在列表裡」不代表絕對安全。安裝前稍微看一下有沒有社群評價、有沒有最近更新記錄,是好習慣。
看完了?來驗收一下
原理全貌都掌握了,最後一關:去做課後自我測驗。10 題全對, 通關畫面會給你 DEMO 酒館的通關密碼!先進去摸摸真實的酒館介面,再決定要不要動手架自己的。
