把銀行、信用卡與投資對帳單交給 AI,真正的問題不是「Claude 會不會讀 PDF」,而是:你交出了多少可回推身分的資料、開了哪些外部工具,以及分析完成後還留下什麼。最穩健的做法,是把一次全開的豪賭拆成七道可以逐一驗收的防線。
這篇以 Anthropic 官方 Financial Services plugins 與 Cowork 為例,帶你從合成對帳單開始,到本機遮罩、權限盤點、數字驗收與撤銷連線。核心公式只有一句:
安全分析 = 最小資料 × 最小權限 × 人工簽核
先釐清:plugin、connector、外部動作是三層不同權限
Plugin 是一組工作流程、Skills、指令與可能附帶的程式;connector/MCP 才是通往外部資料服務的連線;外部動作 則是寫入、刪除、寄送、付款或交易等會改變外部狀態的操作。安裝 plugin 不等於已把銀行帳戶交給 Claude,但也不能假設安裝內容只有文字提示:官方教學明確說明,檔案型 plugin 的 Skill 可能包含可執行腳本。
目前官方 marketplace 的核心 financial-analysis plugin 內含多個金融資料供應商 connector;部分服務需要另外訂閱或 API key。換句話說,「先安裝核心 plugin、暫不登入任何資料商、關閉本次對話不需要的 connector」才是可控的起點。GitHub 星數與 fork 數只能反映採用熱度,不能替代安全審計。

第 1 道:用合成對帳單建立 threat model
先不要上傳真實檔案。自己做一頁假資料,放入虛構姓名「林範例」、帳號 DEMO-0000、2026 年 8 月的 TWD 與 USD 交易,刻意加入一筆退款、一筆重複扣款與兩種日期。這份測試檔的目的,是觀察工具會讀到什麼、輸出什麼、哪裡可能出錯。
接著把真實對帳單上的欄位分成三組:
- 直接識別:姓名、地址、電話、電子郵件、完整帳號、身分證件號碼。
- 可連結識別:精確時間、罕見金額、固定交易對手、雇主、醫療或宗教捐款。
- 分析必要:月份、幣別、交易類別、經遮罩的末四碼、需要核對的金額。
只拿第三組完成任務。這也解釋了為什麼「把名字塗黑」仍不夠:依 NIST SP 800-188 的觀念,去識別能降低披露風險,卻不能保證資料永遠無法被重新連結。
第 2 道:建立專用資料夾,只放任務所需副本
在電腦建立一個新的專用資料夾,例如 Cowork-statement-review,只放:
- 要分析的單一月份,而不是多年完整財務史。
- 遮罩後的副本,而不是原始檔。
- 驗收規則與輸出格式,不放密碼、API key、助記詞或登入備忘。
Anthropic 的 Cowork 安全指南同樣建議只授權特定工作資料夾;對財務文件、憑證與個人紀錄要格外保守。臨時、隔離的工作環境不會改變你已授權 Claude 讀取或操作的範圍。
如果你還不熟悉產品邊界,可先看 Claude、Claude Code 與 Cowork 的差異;這會比直接把所有資料拖進視窗更省時間。
第 3 道:在本機做「真遮罩」,再清除隱藏資料
不要用黑色矩形蓋住文字後就當作完成。若底下文字仍可搜尋、複製或從圖層取出,那只是視覺遮蓋。正確流程是使用 PDF 編輯器的 Redact 功能永久移除內容,再執行 Sanitize,清掉中繼資料、附件、隱藏圖層、腳本或其他不可見資訊。Adobe 的官方說明也將 redaction 與 sanitization 視為兩個不同步驟。
輸出後一定要重新開檔驗收:搜尋被遮罩姓名、嘗試全選複製、檢查文件內容與屬性,並確認頁面沒有因 OCR 或裁切而漏字。想看更完整的 PII 路由方法,可搭配 Desert Ant 去識別教學。
第 4 道:先裝 plugin,不急著開 connector
依 Anthropic Academy 的 Cowork 安裝流程:
Anthropic 正逐步把 Chat 與 Cowork 整合成統一的 Claude 體驗,因此部分帳戶會看到 Settings → Plugins → Add plugin,部分仍是下列 Customize 路徑;功能名稱可能先後更新,但 marketplace 必須指向同一個官方 repository。
- 在 Claude Desktop/Cowork 打開 Customize,進入 Browse plugins。
- 切到 Personal,按加號並選擇從 GitHub 新增 marketplace。
- 貼上官方 repository:
https://github.com/anthropics/financial-services。 - 先安裝核心
financial-analysis;需要其他垂直功能時才追加。
安裝後先做 inventory,而不是直接登入:
- 列出 plugin 內的 Skills、agents、腳本與
.mcp.json。 - 每個 connector 寫下資料來源、可讀範圍、可寫範圍、是否需要付費訂閱或 API key。
- 本次分析不需要的 connector 全部關閉;不要把網路搜尋、瀏覽器控制和檔案寫入當成預設能力。
- 若 repository 更新,重新看差異再使用。星數不是程式碼審查。
這種盤點思路和 AI plugin 供應鏈稽核相同:先知道會載入什麼,再決定要不要執行。
第 5 道:把敏感工作階段設成 Manual
在 Cowork 的權限設定中,敏感工作優先使用 Manual。把不需要的工具設為 Blocked,必要的唯讀工具設為 Needs approval;不要把寫入、刪除、寄送或瀏覽器操作設成永久允許。官方的權限文件說明,connector 工具可分為 Always allow、Needs approval 與 Blocked,而 Auto 模式可自行判斷寫入或刪除工具。
尤其不要讓內建瀏覽器或 Claude in Chrome 代你登入銀行、券商或支付頁面。Anthropic 對 Cowork 的安全建議明確指出,computer use 沒有同一套逐項工具權限檢查,處理敏感資訊或高風險操作時不應使用它。
你可以先貼上這段任務邊界:
只分析我提供的合成 PDF。不要使用網路、瀏覽器、connector 或外部 API;不要寫入、刪除、寄送或執行任何交易。先列出你打算讀取的檔案與步驟,等我批准後再開始。每個數字都要附檔名、頁碼與原文片段;無法確認時標記「待人工核對」,不要猜測。
第 6 道:逐項驗收引用、金額、日期與分類
AI 最危險的錯誤往往不是空白,而是看起來很合理的錯誤。先要求逐筆輸出,再自行重算至少一個月份:
- 引用:每個結論能回到檔名、頁碼與原文片段。
- 金額:正負號、千分位、小數點與 TWD/USD 沒有被混用。
- 日期:交易日與入帳日分開,跨月款項沒有重複計入。
- 例外:退款、撤銷、手續費、配息與重複扣款沒有被當成普通支出。
- 分類:不確定的商戶留在「待人工核對」,而不是硬塞進類別。

若任務需要市場資料,先把「讀文件」與「抓外部行情」拆成兩次工作;可參考 Claude Code 抓財經資料的驗證方法,避免把帳面數字和即時市場數字混在同一個無法追查的答案中。
第 7 道:任何財務動作都停在人工簽核前
Financial Services repository 的 README 把輸出定位為交給人員審核,並明示不讓系統自行提供投資建議、執行交易或直接過帳。文章中的安全上限也應更保守:Claude 可以整理異常清單、草擬追蹤信件、產生待辦,但不能自行寄出、付款、下單、改帳或刪檔。
最實用的簽核格式是「建議動作、依據、影響範圍、可逆性、批准人」五欄。高風險步驟還要二次確認目標帳戶與金額。這就是 Agent Harness 的精神:模型負責提出候選動作,系統與人負責把動作限制在可驗證的邊界。
分析完成後:刪除、匯出與撤銷要分開驗收
完成測試後做一次完整退場:
- 先匯出你確實要保留的分析結果。
- 刪除測試對話與上傳檔案,確認產品介面不再顯示。
- 在 Customize 的 Connectors 中斷開不再使用的服務,並到第三方服務端撤銷授權或 API key。
- 刪除專用資料夾裡的工作副本;原始檔仍留在原本受控位置。
- 記錄日期、plugin 版本、開啟過的 connector 與批准過的工具。
資料保留要看帳戶與工作階段型態。Anthropic 的商業產品資料保留說明指出,已刪除的聊天會先從歷史紀錄移除,後端一般在 30 天內刪除;違規調查或法律義務可能有例外。Team/Enterprise 的 local Cowork session 又不同:對話歷史存在使用者電腦,管理員目前不能透過標準保留政策集中刪除。因此,「介面按下刪除」與「所有副本立即消失」不能畫上等號。
依 Anthropic 的商業產品訓練政策,商業方案的輸入與輸出預設不拿來訓練生成模型;但若你主動提交回饋,相關對話可能依回饋規則被保留。第三方 connector 也會按自己的基礎設施、條款與所在地處理資料,所以撤銷 Claude 端連線後,仍應到服務提供者端檢查。
什麼時候才可以換成真實對帳單?
只有當合成檔完成下列驗收,才升級到「遮罩後、單一月份、單一任務」的真實副本:
- Claude 沒有讀取專用資料夾以外的檔案。
- 不使用 connector 也能完成文件分析。
- 每個金額都有可追溯引用,人工抽查與重算通過。
- 所有外部動作停在草稿或待批准狀態。
- 你已實際測過刪除、匯出與撤銷流程。
如果其中一項失敗,就留在合成資料階段修正。是否接入真實帳戶是另一個獨立決策,不是完成 PDF 測試後的自動下一步。
常見問題
Cowork 會用我的銀行對帳單訓練模型嗎?
商業方案的輸入與輸出預設不用於模型訓練;消費者方案則要看帳戶中的模型改進設定與消費者資料保留規則。主動提交產品回饋、第三方 connector 與法遵例外另有規則,因此要依你實際使用的方案與設定判斷。
只遮住姓名和帳號就夠了嗎?
不夠。地址、固定薪資、交易對手、精確日期與罕見金額都可能協助重新識別。應先做資料最小化,再做真遮罩與 sanitization。
把 PDF 轉成圖片會更安全嗎?
不一定。圖片仍可能包含可識別文字與 metadata,也可能因 OCR 讓遮罩失效。關鍵是永久移除敏感像素/文字層並驗收,而不是換副檔名。
安裝 financial-analysis 就會連到所有資料商嗎?
不等於已完成第三方登入授權,但核心 plugin 確實帶有多個資料供應商 connector 定義。安裝後仍要逐項盤點、只啟用必要項目,並確認第三方訂閱與 API key 條件。
Manual 模式就代表零風險嗎?
不是。它增加人工核准點,卻不能消除錯按、提示注入、錯誤引用或已授權資料被讀取的風險;所以還需要資料最小化與結果驗收。
可以讓 Claude 直接登入網銀抓資料嗎?
不建議。官方安全指南特別提醒,不要用內建瀏覽器或 Claude in Chrome 處理敏感資訊或高風險操作。匯出必要月份、在本機遮罩後再分析,權限邊界清楚得多。
分析結果可以直接拿來下單或報稅嗎?
不要把未核對輸出直接變成交易、申報或過帳。先回到原始文件重算;涉及法定申報、稅務歸類或投資決策時,再交由具資格的人員確認。
完成後只要刪掉對話嗎?
還要刪除本機工作副本、撤銷 connector/第三方授權、輪替測試用 API key,並依方案確認保留與匯出規則。
接著閱讀
左右滑動查看更多推薦
結語:先證明流程安全,再增加資料與權限
Cowork 與 Financial Services plugin 可以省下整理對帳單的時間,但便利不該來自一次交出全部財務史。今天就先做一份一頁式合成對帳單,完成七道防線;只有在資料、權限、數字與退場流程都通過驗收後,才讓一份經遮罩的真實副本進場。
想系統化學會 AI 工具與工作流,可前往 AlphaLab 課程專區,從可控的小任務開始建立自己的安全操作手冊。






