BYOK 與 Vibe Coding 資安檢查
Google AI Studio 的價值,不只是換一個地方跟模型聊天
Google AI Studio 的價值,不只是換一個地方跟模型聊天
你將學到什麼
真假 BYOK 的差別
假 BYOK 有輸入框卻仍 Fallback 走開發者金鑰,真 BYOK 的錢刷在使用者帳戶上。
為什麼不直接用 AI Studio 部署
除了亂數網址很醜,更關鍵的是避免誤用假 BYOK。
四步檢查流程
MVP 就停手、下載程式碼、檢查金鑰流向與儲存位置、用錯誤金鑰做報錯測試。
部署成本參考
不踩 VM 的坑,一個月 Hosting 成本大約十幾台幣,不含 API 消耗。
今天看到亭亭老師的貼文,討論到了Google AI Studio的部署後,會預設使用開發者的api key的問題,這件事情很值得我先放下手邊的工作,浮出水面來回應一下!BYOK是Bring Your Own Key的意思,就是你讓使用者自備API來使用你的環境,只要你部署時不要去踩到虛擬機VM 的坑,一個月的部署成功後的成本也就大概十幾台幣而已,當然這不包含API的消耗,單純就是Hosting成本而已。
假 BYOK:輸入框有給你填 API Key,但請求其實還是Fallback走開發者自己的專案金鑰。
真 BYOK:程式碼真的用「使用者輸入的金鑰」打官方 API,錢刷在使用者帳戶上。
這個數字不包含大流量情境喔,然後這是我自己測試時的最低成本參考,不代表所有人環境都一樣。
假BYOK呢,最大問題是使用者誤以為自己在花自己的錢,但實際上所有流量都還算在開發者帳戶上。所以如果你玩過一些其他人開發的應用,覺得很好用的話,建議你打賞一杯咖啡給開發者吧!因為開發者可能在不知不覺之中,幫你承擔了相關的費用啊~
那我下午檢查了過去三個月的各家API的帳單+核對創建日期與分享日期,除了那個提油救火公關稿產生器是因為我睡前部署時,設錯VM導致Google Cloud Console 帳單飆升到快六位數之外,因為模型我用最便宜的,因此API費用很少,除了這個搞笑產生器之外,其餘有公開分享的Vibe Coding產物都沒有吃到我的api。(G家有幫我Waive掉這筆快六位數的帳單,所以我這個月還是付三位數而已)
當初提油救火公關稿產生器分享出來的時候,我沒想到會那麼多人玩,但因為是公開的分享,因此在模型上我選擇用最便宜的模型。所以就算是吃我的API那費用也很低。
■ 為什麼我不透過AI Studio直接部署
同樣是要求使用者輸入自己的api key,我自己是傾向於 #不直接透過 Google AI Studio部署。
為什麼呢?因為 #網址很醜 🤣
我知道這理由很鳥,但我真的無法接受一堆亂數組成的網址,除非是真的很想睡覺了,或是懶得搞firebase+subdomain等DNS同步,這種情況才會勉為其難的使用那種亂數組成的網址。
除了網址問題,更關鍵的是避免誤用假BYOK,因此我會建議不要直接用 AI Studio 部署。
那我自己是怎麼避開 #假BYOK 的問題呢?
基本上,我覺得啦,Vibe Coding的時候,就是要抱著被害妄想症的心態,你要想像自己隨時可能被坑掉一大筆,然後到處都要檢查,我自己雖然不是程式工程師,但程式碼也看了二十多年,加上也有學程式,大概可以有坑的地方都略知一二,因此在Vibe Coding的時候,我就是用這種 #有刁民要害朕 的想法來檢核。
① Google AI Studio只做到MVP的MVP就停下來
右上角按下載,把程式碼直接下載到地端,因為Google AI Studio 的自動部署預設走的就是創作開發者的帳單,身為勤儉持家的優質女性,都已經要用BYOK了,當然要拋棄自動部署呀😂
② 用VS Code + Q developer + Github Copilot
重新檢查、修改下載的程式碼,這裡的重點是檢查金鑰到底走誰的?
③ 檢查什麼?
第一個檢查的一定是BYOK的部份,個性使然,我通常會檢查三次,一次靠眼睛,一次靠Q,第三次靠Copilot。當你用VS Code來檢查修改的時候,通常假BYOK的問題都可以被抓出來改掉。
如果本身沒工程背景,可以找工程師朋友幫忙 double check,或至少用錯誤金鑰測試看看程式是否真的有 BYOK。
在完成修改部署後,再用一個假的API Key測試,確認程式真的會報錯,而不是偷偷Fallback到開發者的Key。但這一點,其實是不太需要擔心的,因為前面的檢查其實都會自己改好,可是為了以防萬一,還是要做一下報錯測試。
這個步驟對新手可能有點難度,如果你看不懂上面這些,至少至少要用錯誤的key測試看看會不會報錯。
再來就是要檢查一下使用者的API key是儲存在哪裡?使用瀏覽器的Local storage是最簡單的,但是還是要注意一下資安的問題。
檢查完這兩個,接下來就是看看地端測試能不能夠成功運行了。
④ 修改什麼?
Google AI Studio做出來的 UI 大概就那幾款,所以如果想要更好看的UI,用VS Code搭配Q來調整會快很多。
部署方式也會順便一起改掉,因為我常用Firebase+GCP,所以會把原本下載的程式碼改成可以npm script一鍵部署的package.json版本(先把設定寫好,所以npm後就能自動跑完流程)。
噢!補充一下,CLI記得裝上去啊!
所以,如果真的要玩BYOK,建議大家還是下載程式碼自己檢查過一次,不要全信 Build 預設部署,不然一不小心就是:大家都是你家了。
#圖文不符系列
本文原發表於 2025/09/26 的 Facebook 貼文,原文照登,僅調整網頁排版;文中提及的產品、價格與活動以當時為準。
延伸學習
做出你的第一個 Skill
一場快閃直播的完整重製。從搞懂 Skill 的五個層級開始,帶你把一件你每天在做的重複工作,寫成一支 AI 真的會照做的 Skill ── 命名、description、輸入拆解、Workflow 訪談、Output 與 Checks,最後組成一份能通過格式檢查的 SKILL.md。
NT$ 999
ChatGPT 很強,但真正讓你下班的是 Google
六小時完整實錄。從「AI 很厲害,為什麼你還是每天加班」這個問題出發,把 Google Workspace 當成真正的工作平台重新設計一次流程 ── Sheets 的資料結構、Drive 與 Docs 的文件流、Gmail 與 Calendar 的通知系統,再用 Apps Script 讓它自己跑起來,最後收斂成一張屬於你自己的 AI 工作能力地圖。
NT$ 4,599

