2026 年 8 月 17 日到 19 日,一套專門給美髮、美容店使用、在全球有兩千多個網站安裝的預約系統外掛,連續發布了兩次安全更新。修補的內容說白了就一句話:只要有一個能登入的一般帳號,就能讀到店裡每一筆未來預約的顧客資料,還有店家寫給自己看的私人備註。

這不是駭客電影裡的高深攻擊,而是最普通的「誰能看什麼」沒有被管好。對沙龍來說,預約系統從來不只是行事曆:它是你店裡最完整的顧客名單、下週誰會坐在哪張椅子上,以及你對客人的私房筆記。這篇文章不談技術,只給你 6 項今天就能自己做完的權限健檢,並在最後說明,在把 AI 預約助理接進系統之前,為什麼要先把資料邊界補好。

市場訊號:一套美業預約系統這個月修了什麼

依 WordPress.org 官方外掛頁面的更新紀錄,這套名為 Salon Booking System 的預約外掛在 8 月 17 日(10.31.2 版)修補了一個授權漏洞:系統提供「即將到來的預約」清單與相關報表的讀取入口,原本沒有確認呼叫的人是不是店內人員,因此任何登入的一般會員帳號,都能讀到每一筆未來預約的顧客細節與後台私人備註。同一版也補上了 Google 日曆連接的授權檢查,避免別人替你發起或撤銷連接。

兩天後的 8 月 19 日(10.31.3 版)再補第二刀:日曆鎖定、預約搜尋、顧客查詢、通知重送、預約金額計算這些後台操作,原本缺少「確認這個動作真的是本人按的」防護;軟體授權金鑰的設定也能被一般帳號清空或覆寫。這兩批修補都是外部安全研究者通報的,開發商在更新紀錄裡公開致謝。

值得注意的是時間順序。同一套外掛在 8 月 11 日才剛推出 AI 設定助理,以及日曆上的 AI 助理,能用一句話查顧客、找預約、取消預約;8 月 27 日又繼續強化這個 AI 助理。也就是說,AI 進到預約系統裡幫你動資料的速度,比權限邊界被補好的速度更快。這不是單一廠商的問題,而是整個市場的節奏。

先說一句公平話:這家開發商在收到通報後幾天內就修補並公開說明,是負責任的做法。本文不是要你換掉任何一套工具,而是要你用同一把尺,量一量自己現在用的系統。

美業影響:一筆預約紀錄裡到底放了什麼

很多店家把預約系統當成排班表,覺得裡面「只有時間」。實際打開一筆預約,你會看到:客人的姓名與電話、下次什麼時候會來、指定哪位設計師、做什麼項目、上次做了什麼,還有櫃檯或設計師寫下的備註,像是「怕燙」「對某牌染劑過敏」「上次對價格有意見」「跟隔壁店的設計師是前任」。

這些資料同時踩在兩條線上。第一條是法律:個人資料保護法第 27 條要求保有個資的業者採取適當安全措施,防止資料被竊取、竄改、毀損、滅失或洩漏;施行細則進一步把「資料安全管理及人員管理」「使用紀錄、軌跡資料及證據保存」都列進安全維護事項。第二條是生意:對沙龍來說,未來 30 天的預約名單就是營收預告。一個離職前還能登入的帳號、一位能看到全店客人的助理,帶走的不是幾筆資料,而是你下個月的客人。

在國際資安社群整理的 OWASP Top 10 清單裡,「存取控制失效」(也就是不該看的人卻看得到)自 2021 年版起就排在第一位,理由很簡單:它最常見、最容易發生,卻最常被當成小問題。

台北髮廊接待櫃檯的中景側拍:一位二十多歲、綁低髮髻、穿鼠尾草綠上衣的台灣女櫃檯人員手扶著立在櫃檯上、螢幕朝向自己的平板,旁邊一位穿黑色圍裙的年輕台灣男設計師側身湊近想看;櫃檯上只有一本闔上的黑色筆記本、一個素面陶杯與小盆栽,後方是明亮的落地窗。

分散工具的資料斷點:為什麼權限總是管不住

台灣沙龍最常見的配置是:預約放在一套線上預約工具,顧客資料另外存在 LINE 官方帳號與設計師的個人手機,業績報表在 Excel,櫃檯電腦一組帳號密碼大家共用。這樣的配置有三個斷點。

斷點一:帳號是「店的」,不是「人的」

共用帳號代表沒有人為任何動作負責。系統紀錄只會寫「櫃檯」做了什麼,你永遠不知道是哪一位。當有人離職,你也無法只關掉他一個人,只能全店換密碼,然後再用 LINE 把新密碼傳給所有人,於是新密碼又留在每一支手機裡。

斷點二:權限是「全有或全無」

很多工具的角色只有「管理員」與「一般」兩種。一般帳號不夠用,於是大家都變成管理員;於是工讀生也能匯出全店顧客名單。前面那套外掛的漏洞,本質上就是把「一般會員」誤當成「店內人員」,只是它發生在程式裡,而不是在你的設定裡。

斷點三:資料分散,撤權也跟著分散

一位設計師離職,你要在預約工具移除帳號、把 LINE 官方帳號的管理者拿掉、要回顧客資料表、換掉共用密碼,還要記得 Google 日曆的連接當初是用誰的帳號授權的。只要漏掉一處,離職的人手上就還握著一把你不知道的鑰匙。

6 項權限健檢:今天就能自己做

下面 6 項不需要工程師,只需要一位老闆或店長,加上一個小時。每一項都附上「量什麼」,做完你就有一份可以每季重看的紀錄。

1. 共用帳號歸零

列出所有可以登入預約系統、POS、LINE 官方帳號的帳號。每一個帳號都要對得上一個真人;「櫃檯」「店用」這種帳號今天起停用,改成一人一帳號。量什麼:共用帳號的數量,目標是 0。

2. 每個人只看得到工作需要的資料

把店裡的角色寫下來:老闆、店長、設計師、助理、櫃檯、工讀。逐一問三個問題:這個角色需要看到全店客人嗎?需要看到其他設計師的預約嗎?需要匯出名單嗎?多數助理與工讀只需要看今天的班表與自己負責的客人。量什麼:能匯出全店顧客名單的帳號數,目標是老闆與店長以外為 0。

3. 私人備註分等級

把預約備註分成兩種:服務備註(過敏、偏好、上次做什麼)與內部備註(客訴、金額爭議、私人狀況)。前者讓實際服務的人看得到,後者只給店長。如果你的系統做不到分級,就把內部備註搬出系統,改放在只有店長能打開的地方。量什麼:能看到內部備註的角色數,目標是 1。

4. 離職與換角色當天撤權

訂一條規則:離職、留職停薪、從設計師轉為廠商業務,當天下班前一定撤權或改權限,不等月底。把所有需要撤權的地方列成清單:預約系統、POS、LINE 官方帳號、Google 日曆連接、共用雲端硬碟、社群小編權限。量什麼:從人員異動生效到全部撤權完成的天數,目標是 0。

5. 系統更新有人負責

這次事件的修補,是靠更新到新版本才生效。問自己:我用的預約系統現在是哪一版?上次更新是什麼時候?誰負責按更新?如果是自架網站的外掛,更新落後超過兩週就是風險;如果是雲端服務,至少要知道廠商公告在哪裡看。量什麼:現用版本與最新版本的落差天數。

6. 第三方連接要留清單

Google 日曆、LINE、金流、簡訊通知,每一個連接都是一把鑰匙,而且通常綁在「當初按下同意」的那個人的帳號上。列一張表:連接了什麼、用誰的帳號授權、能不能撤銷、撤銷會不會讓店裡停擺。量什麼:清單上「不知道是誰授權的」項目數,目標是 0。

導入 AI 預約助理之前,先補好資料邊界

市面上的預約工具正在把 AI 助理放進日曆裡,讓你用一句話查客人、改預約、取消預約。這很方便,但 AI 助理的權限,就是操作它的那個人的權限,甚至更大:它一次能翻出來的資料,比人手翻一個下午還多。如果上面 6 項還沒做,AI 只會把「誰能看什麼」的問題放大。正確的順序是:先把人的權限邊界畫清楚,再讓 AI 站在同一條線內做事。

NEXT X 解決方案:把「角色」和「每個人能做什麼」分開管

讀者的痛點很具體:權限散在好幾套工具裡,角色只有「管理員」和「一般」兩種,於是所有人都被升成管理員,離職撤權永遠慢半拍。

NEXT X 店家版把預約、客戶、POS 與成員管理放在同一個平台上。店家、店長、設計師與員工用各自的身分登入,看到的畫面與能用的功能依角色不同,不是兩套網站,也不是兩份資料。更重要的是,「角色」和「這個人可以做什麼」是分開設定的:店家可以為每一位員工逐項決定他能不能看班表、能不能用 POS 結帳、能不能處理訂單、能不能結算帳務、能不能查看客戶、能不能編輯客戶資料。沒有拿到對應權限的員工,就進不去那個功能;而操作紀錄這類敏感頁面,只保留給店家管理者這個角色。

這代表你不必再為了讓助理能結帳,就把他升成管理員;也不必為了讓工讀生看得到班表,就讓他同時看得到全店客人。前面 6 項健檢裡最難做到的第 2 項與第 4 項,在同一個平台裡變成幾個可以逐項核對的開關,而不是口頭約定。

由正上方俯拍髮廊後場的橡木長桌:三雙成年人的手從桌邊伸入,正把三把繫著棕色、黑色與墨綠色皮革吊牌的黃銅鑰匙,分別放進三個排成一列的白色小瓷碟裡;桌上另有一個闔上的牛皮紙資料夾、白色馬克杯、一支黑筆與一疊摺好的灰色亞麻布。

我們也把話說清楚:畫面上的權限開關只是第一層,資料真正的安全還取決於系統在每一次讀取與寫入時,都重新確認這個人是誰、屬於哪一間店。這一層 NEXT X 與所有正規系統一樣,需要持續驗證與稽核,不會因為多了幾個開關就自動安全。但至少,你店裡「誰能看什麼」這件事,會從記在腦子裡,變成系統裡可以逐項核對的設定。

想看 NEXT X 店家版怎麼把角色與每個人的權限分開管,可以直接看:NEXT X 店家版介紹

讀者今天可做的 5 個行動

  1. 今天下班前列出所有共用帳號,明天起改成一人一帳號。

  2. 查出你的預約系統現在是哪一版、上次更新是什麼時候,並指定一個負責更新的人。

  3. 把預約備註拆成「服務備註」與「內部備註」,內部備註只給店長看。

  4. 寫下離職撤權清單,貼在店長桌前,下一次人員異動就照表做完再下班。

  5. 在任何 AI 助理接進預約系統之前,先用上面 6 項健檢跑一遍。

可信來源與延伸閱讀