平台選型
競賽平台資安怎麼評估?主辦方該問的 8 個檢查項與個資責任歸屬
李珮華 Teddy Lee|獎金獵人 營運長
· 2026-08-13
評估競賽平台的資安,最沒有效率的問法是「你們安不安全」——沒有人會回答不安全。 有效的做法是問得出具體項目,並且看對方能不能講出細節而不是形容詞。這篇整理主辦方該問的八個檢查項、為什麼委外不等於免責,以及「報名頁被當成詐騙」這個很實際的轉換問題該怎麼解。
為什麼主辦方逃不掉資安這題
辦一場比賽,收到的個資量往往比想像中多:姓名、聯絡電話、電子郵件、學校系所或公司職稱,有些賽事還會收到身分證字號(獎金稅務需要)、銀行帳戶、作品與著作權聲明。這些資料一旦外流,麻煩的是主辦方。
依個人資料保護法的架構,把系統委外給廠商,並不等於把責任一起移轉出去。委託方對受託者仍負有選任與監督的義務——平台廠商出事,主辦方一樣要面對當事人與主管機關。這是資安必須在選平台的當下就評估的根本原因:事後追究,對已經外流的資料沒有幫助。
自架網站的主辦方則要面對另一種版本的同一件事:資安、備份、個資保護全部自己扛,比賽期間半夜出狀況也得自己處理。
該問的 8 個檢查項
| 檢查項 | 具體要問什麼 | 答不出來的風險 |
|---|---|---|
| 傳輸加密 | 是否全站 HTTPS,含報名、投票、後台 | 資料在傳輸過程可被攔截;瀏覽器警告影響信任 |
| 儲存加密 | 敏感欄位(身分證、帳戶)是否加密儲存 | 資料庫一旦外流即為明文 |
| 權限與稽核軌跡 | 後台權限是否分級、誰在何時看了什麼是否留痕 | 內部誤用或外洩時無法追查 |
| 備份與復原 | 備份頻率、保存期間、是否演練過復原 | 賽事期間資料損毀無法回復 |
| 弱點檢測 | 是否定期做弱點掃描或滲透測試 | 已知漏洞長期未修補 |
| 個資範圍與期限 | 蒐集哪些欄位、保存多久、何時銷毀 | 過度蒐集、無限期保存都是風險 |
| 委外合約條款 | 資安責任、事故通報時限、稽核配合義務 | 出事時權責不清、通報延誤 |
| 第三方驗證 | 有無外部稽核或驗證紀錄,範圍涵蓋哪些系統 | 只有自我宣稱,無外部佐證 |
其中最容易被略過、但實際爭議最多的是**「個資範圍與期限」和「委外合約條款」**。前者決定你有沒有蒐集不該蒐集的東西,後者決定出事那天誰要在幾小時內通知誰。
順帶檢查:真的需要收這麼多嗎
資安最有效的一招其實是少收一點。實務上常見的過度蒐集包含:
- 報名階段就收身分證字號——多數情況下只有得獎者領獎時才需要。
- 收了生日、地址卻從未使用。
- 作品授權範圍寫得過寬,超出活動實際需要。
沒有蒐集的資料,就沒有外洩的風險。這一步不花錢,但比多數技術措施都有效。
「報名頁看起來像詐騙」是資安問題,也是轉換問題
這個問題比多數主辦方預期的更常見:參賽者收到一個陌生網址,要求填姓名、電話、學校,第一反應是猶豫。投票活動更明顯——要分享給親友的連結,如果看起來可疑,擴散就斷在第一層。
可行的處理方式有三個:
- 把活動網站掛在品牌自己的網域底下,而不是使用陌生的免費子網域或短網址。網域本身就是公信力。
- 確保全站 HTTPS,避免瀏覽器跳出「不安全」的警告——那個警告足以讓多數人直接關掉頁面。
- 在官網、官方社群公告同一組網址,讓參賽者能交叉驗證這是官方活動。
政府、金融、上市企業客戶的額外要求
這類單位通常有自己的內部資安規範與稽核程序,常見的追加要求包含:資料存放位置與地區、加密方式說明、存取權限控管機制、稽核軌跡保留期間,以及配合填寫資安問卷或提供第三方驗證文件。
建議的做法是在專案開始前就把對方的資安需求清單要過來,請平台方逐條確認哪些做得到、哪些做不到、哪些需要客製。留到上線前才對規格,通常已經來不及調整。
我們自己的狀態,據實說明
為避免只講原則不講自己:獎金獵人的競賽系統建置在 AWS 架構上,具備資料加密、定期弱點掃描與完整稽核軌跡,並支援將活動網站掛在品牌自訂網域下。ISO 27001 目前為驗證導入進行中,尚未完成驗證取得證書——這點我們不會寫成已取得。若你的專案有明確的驗證文件需求,建議在評估階段就先提出,我們會直接說明現況能不能符合。
常見問題
Q:競賽平台資安怎麼評估? 與其問「你們安不安全」,不如問得出具體項目。建議至少確認八件事:傳輸是否全站 HTTPS 加密、敏感個資儲存是否加密、後台權限是否分級並留有稽核軌跡、是否有定期備份與復原機制、是否做過弱點掃描或滲透測試、個資的蒐集範圍與保存銷毀期限是否明確、委外合約是否寫清楚資安責任與事故通報流程、以及是否有第三方驗證或稽核紀錄。對方答得出細節、而不是只給形容詞,本身就是重要訊號。
Q:比賽收的個資,出事是誰的責任? 責任通常回到主辦方身上。依個人資料保護法的架構,把系統委外給廠商不等於責任移轉,委託方對受託者仍負有選任與監督的義務。也就是說,平台廠商外洩資料,主辦方一樣要面對當事人與主管機關。這是為什麼資安應該在選平台的當下就評估,而不是等出事再究責——事後追究對已經外流的個資沒有幫助。
Q:報名頁被參賽者誤認成詐騙連結怎麼辦? 這是很實際的轉換問題,尤其投票與報名要求填個人資料時。可行的做法有三個:把活動網站掛在品牌自己的網域下,而不是用陌生的免費子網域;確保全站 HTTPS,避免瀏覽器跳出不安全警告;並在官方社群、官網公告同一組網址,讓參賽者可以互相驗證。陌生短網址與未加密頁面是最容易引發疑慮的兩個因素。
Q:政府、金融或上市企業辦競賽,資安要求會更嚴嗎? 會。這類單位通常有內部資安規範與稽核程序,會要求說明資料存放位置、加密方式、存取權限控管、稽核軌跡保留,有些還會要求提供第三方驗證文件或配合資安問卷。建議在專案開始前就把資安需求清單要過來,讓平台方確認哪些做得到、哪些做不到,避免到了上線前才發現卡關。
想進一步了解?
看競賽網站系統怎麼運作