0:00
/

EP-85|壹加壹字幕工具被酸「割韭菜」?2026年想用 AI 打造產品要注意什麼?

AI 能快速做出功能,但產品真正困難的是工作流程、資安、成本與上線後維運。

最近台灣 YouTuber「壹加壹」的 Lean 老闆,用 AI 做了一個自動上字幕的網站 What’Sub,據說上線兩天,註冊就破了一萬人。

然後網路上吵成一片。

有些留言酸得很,什麼產品技術含量很低啦、免費開源的一堆幹嘛還要花錢。

還有人直接動手,說自己只花一個小時,就用 AI 做出一個功能差不多的版本。

真的一小時就能抄得了嗎,那麼 Lean 老闆花半年加上 20 萬到底在幹嘛呢?

各位好,我是 Raven ,目前專注於研究 AI 工具與自動化流程。

在本集中,我想要跟大家談談使用 AI 製作產品的關鍵是什麼?又要怎麼小心資安的問題?

用 AI 做的自動上字幕的網站 What’Sub 是什麼?

用 AI 做網站,俗稱為 Vibe Coding。

簡單說,就是你不用自己一行一行寫程式,而是用自然語言跟 AI 描述你要什麼,讓 AI 幫你把程式寫出來。

所以這起事件呢,就是 YouTube 頻道「壹加壹」裡的 Lean 老闆,在這次最新的一集影片中,推出了一款產品叫做 What’Sub。

這是一個在瀏覽器上用的自動上字幕工具,是由 Lean 老闆一個人開發,前後花了大概半年、投入了約 20 萬臺幣。

可是他本身不是軟體工程師,而是有十年經驗的全職影片創作者,這個產品是用 Vibe Coding 做出來的。

為什麼被酸?

我不會說所有反方都是酸民啦,有些人也是有提出一些比較實質的意見。

但是酸民數量也的確不少,他們是這麼說的:

  • 這只是把現成的技術包一包,技術含量很低。

  • 免費開源的工具一堆,自己就能打造,幹嘛付錢,這是在割韭菜。

  • 他只是把別人早就在做的軟體套上自己剪輯的專業外殼,拿來賣錢,賺的是粉絲的錢。

另外,網站上線後真的被回報了資安問題,樹大招風嘛,於是就有人嘲笑說,這就是 Vibe Coding 的下場。

What’Sub 雖然技術不新穎,但是開發者的確知道痛點

可是我得稍微反駁一下酸民。

他們都說技術含量很低,免費開源的工具一堆,自己就可以做,比如說 Video-use、Whisper 等等,為什麼要付錢?

可是如果真的那麼簡單,酸民自己怎麼不去開發一款呢?

說穿了就是在嘴別人而已嘛。

做一款產品從來不是只有寫程式這件事。

重點是你有沒有徹底理解痛點到底是什麼,以及你能不能用 AI 加上自己的特定的工作流程,把這個問題解決掉。

況且網路上也有很多工程師在稱讚這個作品。我們就舉三點來說明一下。

  1. 「影片不上傳」提升體驗

一般的線上字幕工具,你得把整支影片傳上去。

What’Sub 的做法是影片留在你自己的電腦,只把聲音抽出來送去辨識。

這麼做除了處理隱私問題,也省伺服器成本。

  1. 不只是一個工具,而是整條完整的工作流

What’Sub 是完整的產品,不只是單純的上字幕工具,包含金流、推薦碼、電子發票、錢包、訂單和管理後台等等,全部都做了。

  1. 最容易被低估的,是各種調教過的功能

自動上字幕本身不稀奇,現在很多開源模型都做得到,真正厲害的是在同一個網站上就能即時編輯字幕、分段、對齊音軌、設定常用詞。

也就是 UX 使用者體驗要做得好!

的確,現在有很多免費開源的工具,我自己也是用開源專案 video-use 在上字幕與剪片,不用再另外花錢。

問題是一般人根本不知道怎麼使用,而且我們自己手刻的也不一定比較好。

資安真的是大問題

我自己是沒有去測試他的網站,只是根據目前公開貼文可以看得到的內容,目前有以下幾個較大的問題:

  1. 未授權就能看到其他使用者的個人資料或影片

有人說,只要在網站按 F12 就可以看到從後端傳來的資料,這樣可能有個資外洩的風險。

  1. 一般會員可以拿到金流的 hashKey 類資料

有人發現一般會員可以在網頁上取得藍新金流的hashKey 相關資料,可能能夠破解交易內容或者偽造付款通知。不過這部份官方說已經處理了。

  1. 一上線就掛掉

同時上線人數衝到兩千以上,導致伺服器掛掉、出現 502。嚴格講這不算資安漏洞,是可用性的問題。

如果你沒有資訊背景,然後想要用 AI 開發的話,在資安問題上真的要特別小心。

但是也不需要嘲笑 Vibe Coding。

很多有工程背景的人做出來的東西,漏洞一樣一大堆,並不會比不懂資安的新手小白少。

任何想要把服務放到網路上的人都得面臨這個課題,這不是 Vibe Coding 獨有的原罪。

想 Vibe Coding 自己的產品,該注意什麼

我認為在這個時代,有了 AI 的輔助,任何人都可以用 AI 做出自己的東西。

只是首先要區分「作品」跟「產品」的不同。

作品就是你用 AI 做出來給自己用的。

壞了你就叫 AI 修,修得慢也沒關係。

資料外流頂多是自己的資料,損失有限,也不會有人來罵你。

產品就不一樣了。

你一旦開始收別人的錢、存別人的資料,標準就完全不同了。

一個成熟的產品,首先必須要能夠打中市場痛點,使用體驗要好,能夠滿足客戶需求。

尤其是軟體產品,在資安上要滿足:機密性、完整性以及可用性。

用白話講就是三句話:不該看到的人不能看、資料不會被偷改、需要用的時候要能用。

前面提到 What’Sub 被回報的問題,剛好就是這三件事。

所以我的建議是:新手可以先做給自己用,後續確認別人也有同樣的需求,再考慮把它變成產品。

上線前先把最容易犯的資安錯誤排除

雖然要小心資安,但一開始也不用把它想得太複雜。

我們新手最常出事的,通常不是什麼高深的攻擊手法,而是幾個很基本的錯誤。

第一,瀏覽器看得到的東西,就等於公開。

這次 What’Sub 被討論最多的,就是有人說在網站上按 F12 打開開發者工具,就能看到其他使用者的資料。

有人以為這是前端沒有處理好,其實不是。

真正的問題在後端,後端把不該給這個使用者的資料,直接送到瀏覽器了。

要知道資料只要送到瀏覽器,就等於送到使用者手上了。即使你在畫面上不顯示它,按 F12 一樣看得到。

所以正確的做法不是在前端把它藏起來,而是後端一開始就不要送出去。

同樣的道理也適用在金鑰。

這次被回報的另一個問題,是一般會員可以拿到金流的hashkey。

這種東西一定要放在後端,最好使用平台的環境變數設定存起來,不能寫在會被瀏覽器下載到的程式裡面。

第二,資料庫的權限要一張表一張表確認。

我們新手很常用的 Supabase、Firebase 這類資料庫服務,跟傳統做法不一樣:你不用自己寫後端,瀏覽器直接向資料庫要資料。

為了讓瀏覽器連得上,你必須把一把公開金鑰放在網頁裡,任何人按 F12 都拿得到。

這是設計本來就這樣,這把金鑰是可以公開的。

所以真正在保護資料的,只剩下你在資料庫那一端設的權限規則。

以 Supabase 來說,這個規則要一張表一張表分別打開。會員資料、訂單、發票,每一張都要設一次。

如果你忘記了,你也不容易發現,因為你在測試時一定是一切正常,你的網頁也只會去撈自己的那幾筆資料,不會替你試一次,繞過網頁直接撈整張表會發生什麼事。

要等到有人拿那把公開金鑰繞過你的網頁直接撈資料,你才會發現整張表都是公開的。

第三,上正式環境前要關掉除錯訊息。

在開發的時候,有時候我們會把除錯訊息給打開。

這樣才可以方便 AI 去查問題到底出在哪裡。

可是,如果我在正式環境也這麼做,錯誤畫面會把資料庫的結構、檔案路徑整個吐出來,等於直接給駭客一張地圖。

以上三點,所以該怎麼辦呢?

其實我們可以先使用最基本的 AI 掃描方式。主流的兩家 AI 工具都有官方自己的資安審查機制:

  • Claude Code:內建斜線指令 /security-review,直接在專案裡面跑就好。

  • Codex:另外裝 codex-security,它會去讀你的程式、嘗試重現問題、再提出修補方案。

上線前,先想好伺服器設定與花費

程式寫好了,接下來是把它放到網路上。

第一,不要自己租一台機器從頭裝。

我想現在應該不會有新手想要自己租一臺雲端機器(IaaS)。

新手小白直接用平台服務(PaaS)就好,像是 Zeabur、Vercel、Railway 這一類。

不管是加密連線、自動備份,平台都幫你處理好了基本設定,你只要專心在產品上。

第二,先想好人變多的時候會怎樣。

What’Sub 同時上線人數衝到兩千以上,伺服器直接掛掉。

這件事其實可以事先準備。

例如選方案的時候看一下能不能自動增加機器,前面再加一層像 Cloudflare 這樣的服務擋一下流量。

就算擋不住,至少要能顯示一個「現在人太多,請稍後再來」的畫面,而不是整個站掛掉。

第三,所有服務都先設好用量上限跟通知。

我們用的語音辨識、AI 模型這些服務,都是按用量計費的。

如果被大量使用,或者被人惡意灌爆,帳單會非常可怕。

所以在每一個會產生費用的服務後台,先把用量上限設好,再設一個到達多少就通知你的門檻。

上線之後,才是真正的開始

前面講的都還是技術問題,可以慢慢學。

真正麻煩的是上線之後的日常維運。

一般的軟體開發公司背後有一整個團隊在營運,有人當輪班仔照顧系統、有人專門處理客訴,有資安疑慮也能馬上有人上線修改。

我自己就是輪班仔之一。

但是個人工作室 Vibe Coding 出來的產品,通常背後只有一個人。

所以 What’Sub 雖然是一個蠻成熟的產品,但是如果 Lean 老闆只有自己一個人,這幾天大概都睡不著。

想想看,如果你出國玩一個禮拜,結果第一天晚上網站就當機,你要不要在飯店打開筆電遠端處理?

就算你願意,你有沒有把握修得好?如果那個時候剛好又被人發現一個資安漏洞呢?

你一定會希望有人可以幫你處理。所以這件事情最好的解決辦法是:能夠交給團隊的,就交給團隊;能夠外包出去的,就外包出去。

如果現在還找不到人合作,那至少要做到一件事:讓系統自己告訴你它掛了。

例如設一個監控通知,網站不能用的時候直接發訊息給你,而不是等使用者跑來罵你才知道。

最後祝福各位都能夠用 AI 打造出自己理想中的產品,我們下期見。

相關連結

  • What’Sub:

https://whatsub.equal2.app/

社畜進化論|Raven AI

如果你也想把工作流程交給 AI,卻不知道從哪裡開始,歡迎加入我的 Skool 社群「社畜進化論|Raven AI」。裡面可以一起交流做法、分享自己實作出來的成果,遇到卡住的地方也有人一起解決。

https://www.skool.com/decode-ai-ai-2667

Discussion about this video

User's avatar

Ready for more?