
2009 年在 NTC 手冊上看到一頁廣告,讓我印象深刻到寫了一篇文章:「Let the intern build our new website!!」——用「讓實習生做我們的新網站」這種恐怖故事,來提醒 NPO 網站還是該找專業的來。
十七年後,這頁廣告有了 2026 年版本:Let the AI build our new website!!
而且這次,故事的前半段是真的可行。vibe coding(用自然語言跟 AI 對話寫程式)已經主流化,AI 寫出的程式碼估計占全球新產出的四成;對缺人缺錢的 NPO 來說,一個下午就能「生出」堪用的活動網頁、報名表單,對藝文與非營利組織來說是真實的機會。這點我們不否認,甚至樂見——組織的數位落差問題,本來就不該靠廠商壟斷技術來維持生意。
但故事的後半段也是真的。Veracode 的測試發現,45% 的 AI 生成程式碼帶有 OWASP Top 10 的安全漏洞,而且 2026 年春季的追蹤更新顯示,安全通過率始終停在五成五左右,語法正確率卻已超過 95%——「能跑」與「安全」的落差還在擴大;資安公司 Escape 的研究掃描了 5,600 個以 vibe coding 平台(Lovable、Base44 等)建置的公開應用程式,找出超過 2,000 個高風險漏洞、400 多組外洩的金鑰,以及 175 件個資暴露——包括病歷與銀行帳戶資料,而且全都是正在服務真實使用者的上線系統。
換成 NPO 的語言:你用 AI 做的報名網頁,收的是支持者的姓名、電話、email——正是個資法修法後組織要負保管與通報責任的東西。
所以 2026 年的答案,跟 2009 年其實只差一個字。當年的重點不是「實習生不行」,而是網站做完之後的事:誰維護、誰負責、出事找誰。AI 也一樣。「做出來」的門檻確實消失了,我們也鼓勵組織拿 AI 做原型、做內部工具、做實驗;但只要這個東西要收別人的個資、要長期存在、要代表組織,「做出來之後」的維運、資安與責任,就還是得有人承擔——不管那個人是內部同仁,還是像我們這樣的廠商。
讓 AI 做你們的新網站,可以。但先想好:它上線第二年,誰照顧它?



