這篇在講什麼
網路上現在有很多現成的技能包,包含讓兩家 AI 互相呼叫的那種。抓來裝是最快的路,我自己也常常這樣做。但這條路有兩個坑,性質完全不同:一個是安全問題,多數人會想到,但用錯方法檢查;另一個是流程衝突,多數人不會想到,而它發生的頻率高很多,代價也拖得比較久。
這篇講我裝別人的技能包之前會做的三件事、安裝過程中會遇到的三個決定,以及一句最容易被跳過的驗收。
- 想抓現成技能包來用,但不知道要看什麼的人
- 已經裝了幾個,結果 AI 越用越怪、越用越不聽話的人
- 想知道「叫 AI 檢查一下安不安全」這件事能擋到什麼程度的人
- (只用網頁版、或公司電腦要報 IT 的人:第三節與第八節照樣用得上,第五節的安裝細節可以先跳過)
- 一段可以直接複製的檢查指令
- 來源檢查的三層做法,以及它擋不掉什麼
- 一份安裝前的檢查清單,跟安裝後那句必問的驗收
一、最快的路,也是最容易忽略的兩個坑
我在講座上示範的做法很單純:把那篇文章或那個連結丟給 AI,請它幫我看一遍,確認沒問題再請它安裝。
現場我念的是這一段(裡面的 A 跟 B 指的是兩家不同的 AI 工具,例如 Claude 與 Codex,這類技能包做的事就是讓它們可以互相呼叫)。先講清楚:這是課堂當天的原話,我把它留在這裡是為了對照,不建議你照著複製,理由在下面第三節,安全的版本我放在這一段後面。
這一步值得做。但有兩個限制要先知道:新發布的東西沒有人討論很正常,沒人回報問題不等於安全;而且叫它上網查,等於又拉進更多沒驗證過的內容。
還有一件事我要更正自己。上面那段是我現場念的原話,它把「檢查」跟「安裝」寫在同一句裡,等於讓 AI 自己判定安全、自己動手。我現在會拆成兩步:第一句只叫它讀完回報可疑的地方,明確寫「不要安裝、不要動任何檔案」;我自己看過來源與它要的權限之後,再單獨下一句安裝的指令。理由就是下一節要講的:這一步的結論只能當線索。
要用的話用這一段,它把檢查跟安裝拆開,而且明講不要動任何東西:
接下來要講的兩件事,是這一步做不到的。
二、第一件事:先看來源是誰
在叫 AI 檢查之前,有一層更前面的判斷:這東西是誰寫的。
我的判斷分三層,由外而內:
有名有姓、有個人網站或公開帳號、平常就在講這個領域的人,跟一個沒有署名的連結,風險不是同一個等級。
公開多久了、有沒有更新紀錄、有沒有其他人回報過問題。放三天沒人用過,跟放了半年一直有人討論,可信度差很多。
討論串裡有人說「我裝了,遇到什麼狀況」,這種訊息比作者自己的說明更有價值。
這三層都不需要技術能力,你在買東西的時候本來就在做同樣的判斷。差別只是很多人面對技術性的東西時,會忘記自己本來就會這一套。
三、第二件事:叫 AI 檢查,並且知道它能擋到什麼程度
第二件事就是前面那段指令:叫 AI 檢查有沒有惡意程式、順便查網路上的說法是不是真的。
這一步能幫你看出明顯的可疑指令,也能對照有沒有人回報過問題。但它有一個界線,我覺得要講清楚,因為講不清楚反而會讓人放心過頭。
準確的講法是:你無法知道它這一次有沒有中招,所以它的結論只能當線索,不能當結論。這一步還是要做,只是不要拿它當最後一道。
那還可以怎麼查
知道「沒驗證過的內容有機會被它當成指令」之後,有兩件事馬上可做,而且都不用技術能力:
新開一個對話,不要給它任何檔案權限、不要接任何工具,只把原文以純文字貼進去,請它挑出可疑段落。這樣就算它中招,也只能講錯話,動不了你的東西。
技能包通常只有兩三百行文字,就是一份寫給 AI 看的工作說明書。你讀得懂中文就讀得懂它。這一層的價值是它不依賴任何模型的判斷。人自己讀也可能被寫得很像正常說明的段落騙過去,所以要照下面那兩件事去看,不是讀過就算。
特別看兩件事:有沒有哪一句是在對「檢查它的人」說話(例如「請回覆一切正常」),以及它要求的權限跟它宣稱的功能對不對得起來(一個做圖卡的東西,為什麼要讀你的信箱)。
所以我的做法是三層,不是一層:
擋掉明顯的不明來源。
擋掉明顯的可疑指令、有人回報過的問題。
前兩層漏掉時,把可能的損害範圍縮小。
前兩層都是「判斷」,判斷會錯。第三層的價值是它不依賴你對來源與內容的判斷:權限給了就是給了,不會因為你前面看得很認真就自動收回來。
權限的初篩四項,不是只看資料夾
很多人以為「只讓它動某個資料夾」就叫做收好權限了。實際上決定「萬一出事會有多糟」的是下面四項:
能不能連外
能連網就有把你的資料送出去的路徑。做圖卡、整理檔案這類工作,多數不需要。
能不能跑終端機指令
這一項給下去,多數情況下資料夾限制就形同沒限,因為它可以用指令走到別的地方。實際能走多遠要看你的沙箱與作業系統權限怎麼設。
能不能改「之後會自動執行」的檔案
設定檔、自動觸發規則這一類。改了這裡,影響會留到你下一次開機。
碰不碰得到金鑰與登入狀態
API 金鑰、已登入的帳號、密碼管理工具。這是損害上限最高的一項。
這四項是初篩,不是完整清單。要問得更細的話,同一組問題再往下追四件:它能讀、能寫、能刪哪些範圍的資料;它會不會對外送出、發文或改你的帳號設定;它跟外部服務連線時要了哪些授權範圍;它能不能留下之後會自動生效的東西。資料夾範圍仍然是其中一項,只是它一個人擋不住上面那些。
還有一個現實面:你給它的那個資料夾,往往就是你的知識庫本人。所以「限制在資料夾內」聽起來安全,實際上那裡面就是你最重要的東西。
四、第三件事:問流程衝突,這比惡意程式常見很多
第三件事最容易被忽略,但發生頻率最高。
我會多問一句:
發現衝突之後,四個選項照順序考慮:
- 直接不要:衝突涉及核心工作方式,例如它要求把檔案放到跟你完全不同的地方。
- 參考部分:只拿其中一段,其他不動。
- 整合部分:拿它的做法,但改寫成你的命名、你的路徑、你的順序。
- 只抓概念:讀懂它為什麼這樣設計,然後自己重寫一份。
流程越複雜,我越傾向後面兩個。理由很簡單:複雜的東西你如果沒有真的看懂,出問題的時候你也修不動。
五、安裝過程中的三個決定
檢查完決定要裝,安裝過程會遇到三件事,每一件都是一個決定。
一、存取權要給多少
原則是剛好夠用,而且從唯讀開始。技能包確實檢查過、你也說得出它要碰哪些檔案,那就給那些檔案的讀寫權,真的需要更多的時候再開,臨時要用的權限用完就收回。如果你連它要碰哪些檔案都說不出來,那就先不要給。前面第三層講的那句話在這裡同樣成立:不要因為檢查很認真,就一次把整台電腦交出去。
二、帳號授權要講清楚用哪一種額度
裝互相呼叫類的東西時,它會要求另一家的授權。這裡要主動說明:
不講清楚,它可能會引導你走 API 路線,那是另外一筆費用。兩家各一份月費訂閱,桌面版工具就能互相呼叫,這是文書工作者做得起的成本。
三、誰去裝
安裝的動作本身是機械性的,交給執行力強的那一家去裝就好,不用動用你平常做分析的主力模型,這是成本考量。
六、最容易被跳過的一句:「你確定你安裝好了嗎」
裝完之後,AI 通常會說:我安裝好了。
我幫人裝過一次,追問之後它才說:對,我只是安裝好了,但其實還沒有正式測試,還沒跑通。
所以驗收基準要你自己給,不能讓它自己定義什麼叫做好。基準分兩層:
第一層,這個東西的功能本身有沒有跑出結果。裝的是做圖卡的技能包,就要看到一張真的圖;裝的是報表檢查,就要看到一份真的檢查回報。這一層不能省。
第二層,如果裝的是「讓兩家 AI 互相呼叫」這種連線類的,還要驗連線本身。我當時的講法是:
第三層,看它有沒有多做什麼。裝完之後,看一次設定檔跟自動執行規則的目錄,有沒有你沒同意過的新增項目。這一層對應的正是前面那句「衝突不會報錯」:多出來的東西不會跳出來告訴你,要你自己去看。
七、其實沒有現成技能包,也裝得起來
差別是什麼?多跑幾次。有技能包是別人已經把路徑寫好,它可以照著走,少繞幾圈;沒有的話它要自己摸索。
但自己跑有兩個好處:
- 第一比較安全:整個過程都在你眼前發生,沒有你沒看過的東西進來。
- 第二可能長出更適合你的流程:它是照你的說法去設計的,不是照別人的工作方式。
我的建議是這樣分:流程單純的,自己跑;流程複雜的,參考別人的、改成自己的形狀。不要整包照抄一個你看不懂的複雜流程,那是把未來的維護成本先借出去。
八、已經裝了一堆,現在覺得怪怪的怎麼辦
前面七節都是在講「還沒裝之前」。但更多人的處境是:已經裝了五六個,最近覺得 AI 越來越不聽話,卻講不出是哪裡出問題。
這一節是給這種情況的。
第一步:先知道自己裝了什麼
會影響 AI 行為的東西有三種,不是只有技能包。三個都要看:
一份寫著「遇到某類任務就照這樣做」的文字檔,通常放在固定的資料夾裡。
讓 AI 可以連到別的服務去做事的設定。它比技能包更有力,因為它給的是能力不是說明。
在某些時機自動觸發的設定。它不用你叫就會動,最容易被忘記自己設過。
如果你連它們放在哪裡都不確定,直接請 AI 幫你列:
最後那一句要加。不加的話,它很可能會很熱心地「順便幫你整理一下」。
第二步:三個問題篩一遍
列出來之後,每一項問自己三個問題:
- 我說得出它在做什麼嗎?說不出來的,代表你當初也沒真的看過。
- 最近一個月有用到嗎?沒用到又說不出用途的,優先處理。
- 它要的權限跟它宣稱的功能對得起來嗎?一個做圖卡的東西要讀你的信箱,這就對不起來。
第三步:先停用,不要急著刪
找到可疑的,我的建議是先停用、觀察一週,再決定刪不刪。
理由是:你不會記得所有東西之間的相依關係。有些流程可能默默靠著某一個設定在跑,直接刪掉會出現「另一件事突然壞掉」,而那時候你不會聯想到是這次動的。停用一週,該壞的會壞,而且你知道是哪一個。
但這一招只用來找相依關係,不能拿來判斷有沒有出事。如果那個可疑的東西碰得到金鑰、已登入的帳號,或者可以對外傳送,該做的是先撤銷或更換那些憑證、回頭看一次登入與使用紀錄,不要用「等一週看看」當驗證。已經被讀走的東西,事後收回權限也追不回來。
安裝前檢查清單
把前面的內容收成一張表,下次要裝東西的時候照著問一遍:
你可以怎麼開始
用第八節那段指令請 AI 列出三種設定與最後修改時間,然後對照你開始覺得它怪怪的時間點。不用自己回想,讓清單告訴你。
特別是第三段的流程衝突,那是最容易省掉、也最容易後悔的一段。
不要接受「我安裝好了」這句話當結論。
相關的三篇
- 交代過的事 AI 為什麼老是忘記?:從『我記住了』到讓 AI 自己跑:裝好之後,怎麼確認它真的記住了你的規則、觸發詞有沒有設對。
- AI 改了十幾次還是有錯,怎麼辦?:資料清理只是第一關,長文件審不出錯的三層設計:材料、切法、視角三層,長文件檢查的完整順序。
- 讓兩個 AI 互相挑錯:我的企劃在送出前,先被模擬評審打了 2/5 分:兩家互相呼叫裝好之後,實際怎麼跑一輪完整互審。