安全升級門檻:登入、權限與 HIS 邊界
未登入的課堂 demo 不具 production 安全性;只要要放真實人員資料、病人資料或串 HIS,就必須另行完成身分、授權、稽核、法遵與專業安全評估。
23
學完這一課,你會做到
- 分辨 demo、診所內部 production 與 HIS 整合三種風險層級
- 列出 production 前最低安全門檻
- 知道病人資料與 HIS 串接不得以課堂 prompt 自行完成
開始前先定位
你在這裡帶回診所:維護與安全升級
建立備份與維護習慣,並看懂示範系統、正式系統及 HIS 串接之間的安全界線。
完成證據升級判斷
若下一個需求包含真實人名、請假原因、病人、病歷、約診、HIS、跨診所或外部分享,答案不是「多寫一句 prompt」,而是停止 demo 路線並啟動正式安全與法遵評估。
本課先不做明確結論
沒有登入與角色權限的網站,不可用於真實診所營運;難猜網址、private GitHub repo、Firebase Web config 或 CLAUDE.md 都不是存取控制。課程網站只准使用合成資料。
本課名詞登入角色權限productionHIS法遵
三種層級不要混用
| 層級 | 可放資料 | 必要控制 |
|---|---|---|
| 課堂 demo | 從零建立的合成資料 | 限制 demo 集合、基本規則、明確警示 |
| 診所 production | 經核准的最少必要人員資料 | 登入、角色、最小權限、規則測試、日誌、備份、離職停權、事件處理 |
| HIS/病人資料 | 僅限合法目的與核准範圍 | 上述全部,加上供應商/API 評估、資料流盤點、契約與法遵、加密、稽核、專業測試 |
Production 前的停止線
- 定義使用者:醫師、助理、管理者各自能看、能改、能匯出什麼。
- 實作 Firebase Authentication 與拒絕優先的 Firestore Security Rules,並以 Emulator 或規則測試驗證。
- 設定帳號生命週期、兩步驟驗證、操作日誌、備份還原與異常通報流程。
- 盤點資料蒐集目的、最小必要欄位、保存期限、第三方與跨境處理,交由適當法遵與資安人員審查。
- 在隔離的測試環境完成威脅評估與安全測試,核准後才考慮真實資料。
升級判斷
若下一個需求包含真實人名、請假原因、病人、病歷、約診、HIS、跨診所或外部分享,答案不是「多寫一句 prompt」,而是停止 demo 路線並啟動正式安全與法遵評估。
參考資料
介面與方案會改版;實際操作仍以各工具官方頁面為準。延伸資料用來幫助理解,不取代本課安全原則。
低壓力自我檢查
哪個情況代表必須停止課堂 demo 路線並啟動正式評估?
準備好再標記完成完成狀態會留在這台裝置,下次回來可接著學。