文章把 list cleaning 與 list hygiene 明確切開:前者是發現問題後的一次性補救,後者是讓問題不會累積的常態機制。作者提出四段式的衛生模型——入口驗證(表單當下即時擋掉錯字與拋棄式信箱)、匯入檢查點(每一批名單進來都要過同一道關)、老化檢視排程(定期看沉睡與長期未互動的區段)、以及下游處理規則(驗證結果要對應到明確的抑制與分群動作)。她列出幾個典型的警訊:驗證流程仰賴人工發起、不同來源的名單審查標準不一致、驗證結果只落在試算表裡沒有回寫系統,這些都代表機制是被動反應而非事前預防。文中強調資料衰減多半是安靜發生的——打錯的字、拋棄式信箱、換工作的聯絡人,而不是某一批戲劇性的舊名單;也因此「偶爾清一次」永遠追不上。對抵達率從業者的實務意義是:驗證工具回報的「有效」只證明地址存在,不證明對方想收信,互動訊號與分群才是決定收件匣位置的部分,這也是為什麼名單驗證報告漂亮、抱怨率與 spam folder 比例卻沒改善的常見情境。
Anthropic 開放 Claude 直接以使用者連結的 Gmail 帳號寄信,預設會先徵求核可,但這道確認可以關掉。
繼 Google 之後,Anthropic 的 Claude 也拿到了在 Gmail 中寄送、回覆與轉寄郵件的能力:它可以找出某封信、讀懂整串對話脈絡、擬好回覆,然後透過使用者已連結的 Gmail 帳號直接送出。預設狀態下 Claude 送出前會先要求核可,但這個確認步驟可以被關閉,等於允許它每次都不經人工直接寄。文章提醒企業,這代表 Gmail 正在從「收件匣」變成「執行層」,同一個信箱裡可能同時有 Google 自家的 Workspace Studio 與第三方 AI 工具在代寄。相應的治理重點也跟著改變:不再只是管誰有信箱權限,而是要盤點哪些 AI 代理接上了哪些信箱、核可流程怎麼設、稽核軌跡留不留得下來。對抵達率從業者來說,這類代理寄出的信在量能與內容型態上都可能與人工寄送不同,值得提前納入監控。
Apple 在社群反彈後宣布 iCloud+ Hide My Email 位址不搬到 private.icloud.com,但 Sign in with Apple 的 Private Relay 位址照原計畫遷移。
七月時 Apple 開發者文件曾預告要把 iCloud Private Relay(Sign in with Apple)與 iCloud+ Hide My Email 兩類代轉位址一併移到新的 private.icloud.com 子網域,新申請的位址直接發在新網域上。這次 Apple 在開發者入口更新說明,表示「經過進一步評估並參考社群回饋後,iCloud+ Hide My Email 位址將繼續留在 icloud.com」,等於收回其中一半計畫。沒有收回的是 Sign in with Apple 那一半,Private Relay 位址仍會遷往 private.icloud.com。對寄件端的實際影響是:驗證邏輯與允許清單現在要同時認得 private.icloud.com 與舊的 privaterelay.appleid.com 兩個網域,不能只認一個。而 Hide My Email 這一邊則維持現狀,位址在外觀上與一般 icloud.com 信箱無法區分,想靠網域辨識「這是代轉位址」的做法依然行不通。
Omnisend 八月更新:寄送時間最佳化、Reports AI 全付費開放、Claude Connector 串接
Send Time Optimization 依個別聯絡人的互動史挑時間寄送,Reports AI 對所有付費方案開放,並可從 Claude 的 Connector Directory 直接連進帳號查數據。
Omnisend 八月的更新有三件值得注意。第一是 Email 活動的 Send Time Optimization,依每位聯絡人的互動紀錄自動挑寄送時間,可選擇要為點擊率、開信率還是訂單最佳化,郵件會在排定日期起算 24 小時內送出,沒有個人紀錄的聯絡人則套用品牌層級的預設值;Pro 方案內含,Standard 方案可加購。第二是 Reports AI 對所有付費用戶開放,可用自然語言查各類報表並取得摘要與後續建議,官方自己註明「AI 生成的回覆偶爾會失準」。第三是加入 Claude 的 Connector Directory,可直接從 Claude 連到帳號查活動、自動化與成效數據,這是又一家把 AI 助理當成報表入口的寄送平台。其餘還有全螢幕註冊表單、聯絡人活動紀錄可看到表單各欄位的實際填答內容,以及 12 個新整合。
攻擊者用語音信箱通知當誘餌,六段轉址鏈繞過信譽過濾,AiTM 代理真實 Microsoft OAuth 流程連 MFA 驗證碼一起收走。
Arctic Wolf Labs 追蹤到一波規模擴大的商業郵件詐騙(BEC)行動,上個月已對數百個組織發動郵件攻擊,並在多種環境中成功入侵。攻擊手法以「語音信箱通知」為誘餌,透過 Google Meet、Google Ads、Amazon S3 等合法服務串成六段轉址鏈,藉高信譽網域繞過郵件過濾,最後導向 adversary-in-the-middle(AiTM)釣魚頁;該頁面直接代理真正的 Microsoft OAuth 登入流程,因此連帳密與多因素驗證碼都能一併攔截,開了 MFA 也擋不住。受害範圍橫跨美國、加拿大與歐洲的醫療、教育、製造、政府與專業服務業,攻擊者鎖定的是薪資、人資、財務與行政職能的人員,目的在於長期收集相關信件。對防守方而言最棘手的是入侵後行為極度克制、並用會輪換的住宅代理維持工作階段,因此偵測重點應放在異常登入模式、不合理的瀏覽器與作業系統組合,以及每八小時一次、來自地理位置相符代理的工作階段更新行為。對寄件人的意義是:一旦企業信箱被接管,後續詐騙信是從真實信箱與通過認證的網域寄出,任何以認證為基礎的防線都無法識別。
六個中心裡的 Centre of Machine Learning for Social Good,由 Yun Sing Koh、Daniel Wilson、Gill Dobbie 共同主持,任期至 2028 年。
奧克蘭大學理學院公布本輪獲得正式認可的六個研究中心,任期延續至 2028 年,與現行的 CoRE(卓越研究中心)與大學研究中心制度對齊。六個中心分別是:Auckland SynBio Research Centre(合成生物學)、Centre for AMR Research(抗微生物抗藥性)、Centre for Computational Evolution(計算演化)、Centre of Machine Learning for Social Good(機器學習應用於社會問題)、George Mason Centre for the Natural Environment(自然環境復育),以及 Te Pūtahi o Pūtaiao, Centre for Kaupapa Māori Science(毛利主導的科學研究)。其中與 AI 直接相關的是機器學習中心,由 Yun Sing Koh 教授、Daniel Wilson 博士與 Gill Dobbie 教授共同主持,定位是讓研究者運用機器學習解決社會問題;Gill Dobbie 與 Yun Sing Koh 長期投入資料串流探勘與資料安全相關領域,本次公告未揭露各中心的經費金額。
消費者的購物旅程已從單純 Google 搜尋,擴散到 ChatGPT、TikTok、Reddit、YouTube、LinkedIn 與網紅推薦之間流動。
文章引用研究指出,55% 的 AI 使用者現在會轉向 AI 工具進行購物研究,38% 的人曾因為 AI 推薦而購買或考慮購買過去未曾關注的產品。消費者不再侷限於開多個瀏覽器分頁比價,生成式 AI 把冗長的比較過程壓縮成單一對話。與此同時,社群平台正成為新的發現中心,創作者、線上社群與個人網絡往往在消費者做出購買決定前數週就已開始引導方向。文章特別點出,像《紐約時報》Wirecutter 這類獨立評論與信譽出版商,內容仍被消費者信任,且經常出現在 AI 搜尋結果中,代表出版商信譽度依然是品牌能否被 AI 引用、進而被消費者看到的關鍵變數。
PowerDMARC 發布專文說明失聯 DNS 記錄風險:這類記錄仍指向已刪除的雲端服務、已下線的伺服器、或已停用的第三方平台,但 DNS 條目本身沒有被清除。文章特別點名,email 相關的驗證記錄(SPF、DKIM、DMARC,甚至 MTA-STS、TLS-RPT)都可能在對應的寄件平台或回報信箱停用後變成失聯記錄。一旦如此,攻擊者可註冊同名的雲端資源或服務,藉此接管該子網域,用來架設惡意網站或偽冒品牌發送釣魚信,而且因為子網域仍在你的網域名下,收件端的信任評分反而可能比全新惡意網域更高。建議做法包括:定期稽核所有 DNS 記錄是否仍指向有效端點、使用自動化工具監控異常/未使用記錄、服務下線時同步清除相關 DNS 記錄、建立 DNS 記錄新增/刪除的內部流程規範。這提醒了「認證記錄設定完就沒事」是常見誤區,舊記錄的清理同樣是網域安全的一部分。
AI 行銷週報(8/10):EU AI Act 揭露規則生效、Google Ads AI Max 9 月強制遷移、微軟 Agent 365 公開預覽
三件事同時發生:歐盟 AI 法案第 50 條揭露義務正式生效、Google Ads 將於 9/1 強制把舊型廣告資產遷移到 AI Max、微軟釋出 AI 代理人身分治理框架公開預覽。
本週三件事共同標誌 AI 治理與行銷工具正走向強制落地。第一,歐盟 AI 法案第 50 條的透明度規則已於 2026 年 8 月 2 日生效,要求企業在使用者與 AI 系統互動時揭露、為 AI 生成或竄改的內容加註標籤、並揭露生物辨識工具的使用資訊;這項規範適用於任何服務歐盟客戶的行銷團隊,實務上等於全球通用標準。第二,Google 已確認使用「自動建立素材」或廣告活動層級廣泛比對的廣告活動,將於 2026 年 9 月 1 日自動遷移至 AI Max,行銷人員應提前稽核受影響的廣告活動並準備排除清單。第三,微軟公開了內部用來治理 AI 代理人的框架,現已開放客戶公開預覽:每個 AI 代理人會被賦予獨立身分與最小權限角色,並保留完整稽核軌跡,代表「AI 代理人不再共用通用應用程式憑證匿名運作」正在成為業界新標準。此外,Ally Financial 的行銷長現在花在優化 LLM 引用表現的時間,已與核准傳統廣告的時間相當。
歐盟 AI 法第 50 條透明度義務自 2026 年 8 月 2 日正式生效,AI 聊天機器人與 AI 代理人首次互動須揭露 AI 身份,深偽內容需標記,違者最高罰款 1,500 萬歐元或全球年營收的 3%。
EU AI 法 Article 50 透明度條款於 8 月 2 日生效,歐盟委員會在截止日前兩週(7 月 20 日)才發布 51 頁指引文件。核心要求涵蓋四大領域:AI 系統與人直接互動時(包括聊天機器人和 AI 代理人)必須明確揭露 AI 身份;深偽影片、音訊須標記;情緒辨識與生物特徵分類系統須告知;以及在公眾關注事項上散播 AI 生成文字須加標記。指引強調,標記必須附在內容本身,不得僅放在 metadata 或可被裁切的說明欄位。對行銷類 email 的影響較小(促銷信件不屬於公眾利益資訊),但使用 AI 代理人直接與客戶互動(如 AI 客服、AI 潛客回覆流程)的行銷系統明確落入適用範圍。已在市場上的生成式 AI 系統可延至 12 月 2 日前完成機器可讀標記合規,但聊天機器人揭露與深偽標記義務即刻生效、無過渡期。
MarTech 專欄提出「情境記憶圖譜(Context Memory Graph, CMG)」概念,把企業知識與即時訊號串起來,讓 AI 做行銷決策時不再只看片段數據。
CMG 是一種情報層,把客戶資訊、市場狀況、競爭情報與過去決策歷史整合成單一框架,而不是讓 AI 只依賴孤立的資料或通用模型作判斷。透過整合產品、通路、內容與品牌知識搭配即時成效數據,CMG 讓 AI 能理解「什麼是真的、什麼正在改變、下一步該做什麼」。文章特別強調 CMG 與一般知識圖譜的差異在於加入了即時情境與決策結果的回饋,讓靜態的資料庫變成會持續學習的系統。當企業把這種情報層套用到整個行銷流程後,可以帶來更快的執行速度、更精準的個人化,且這種優勢會隨著累積的決策資料越滾越大,形成長期複利效果。
傳統郵件安全閘道對可疑連結的判斷方式是在郵件抵達前爬取 URL 回傳的內容,EvilTokens 的幽靈網釣正是針對這個掃描時間窗口設計迴避手法:HTML 頁面主體以 AES-GCM 加密封裝,只有在真正的受害者瀏覽器本地才能解密渲染,掃描機器人無法在靜態分析階段看到釣魚內容。攻擊流程採 Microsoft Device Code Authentication:受害者被引導完成看起來合法的 Microsoft 登入流程,在不知情下將帳號授權給攻擊者,全程不需要輸入密碼。EvilTokens 透過 Telegram 販售,並提供 AI 生成的網釣郵件、誘餌頁面與自動化 Microsoft API 互動功能,大幅降低攻擊者的技術門檻,目前主要針對美國與歐洲企業的 Microsoft 365 帳號。這項技術提醒 email 安全防禦者:單純的 URL reputation 或靜態掃描已不足夠,針對需要瀏覽器執行的「延遲啟動」惡意內容,必須搭配沙盒動態分析才能有效偵測。
Substack 攜手 Pangram 推出「AI 內容掃描」功能,讀者可即時檢測文章 AI 生成比例
Substack 與 AI 抄襲偵測公司 Pangram 合作,推出「scan for AI text」功能,讓讀者能檢測 2026 年 7 月 21 日下午 4:30 之後發布文章中的 AI 生成內容比例。
讀者可在網頁版文章右上角下拉選單選擇「scan for AI text」,系統會計算並顯示該篇文章 AI 生成內容的百分比。Substack 同時新增「How I make this」揭露欄位,讓創作者可自行說明是否使用 AI 輔助寫作。共同創辦人暨執行長 Chris Best 表示,此舉是為了解決透明度問題,未揭露的 AI 使用會「破壞讀者對作者身分的信任,並威脅寫作者的生計」,目標是讓讀者預期與實際內容相符。功能上線後在創作者社群引發不小爭論:批評者認為這形同一種「純度測試」,可能讓創作者不敢正常使用 AI 輔助工具;支持者則認為完全由 AI 生成的內容理應像編輯協作一樣被明確標示。此舉反映付費電子報產業在擁抱 AI 效率與維持真人創作可信度之間的持續拉鋸,貼近使用者電子報/創作者經濟副業關注的核心議題。
印度證券交易委員會(SEBI)正式警告上市公司與受監管實體,提防利用 AI 語音複製與深偽視訊冒充高層主管的「Boss Scam」詐騙手法。
SEBI 於 7 月 17 日發布警告,起因是印度網路犯罪協調中心(I4C)通報一波針對企業高階主管的冒名攻擊正在升溫。攻擊者透過兩種路徑運作:一是外部冒充,利用 AI 語音複製、深偽視訊通話與假社群媒體群組偽裝成 CEO 或 MD,向財務人員發出緊急轉帳指令;二是內部帳號劫持,以含惡意軟體的 ZIP 檔誘騙員工開啟後劫持 WhatsApp Web 對話,再以被害者身分發送付款指示。對 email 從業者的啟示:BEC 已從單純的郵件偽造演變為多管道、AI 增強的社交工程,寄件認證(DMARC)只能擋住郵件這一層,企業需要同步建立跨管道的身分驗證流程。
Knak 於 7 月 28 日發布「Marketing Production in the Age of AI」報告,針對 300 多位企業行銷領導者進行調查。核心發現是一個「AI 導入悖論」:AI 已被廣泛用於加速初稿產出,但真正的瓶頸——建置、審核與交付 email 及著陸頁的製作流程——並未因此解決。具體數字顯示,60% 的 email 涉及四人以上協作、54% 需要使用三到五種不同工具、69% 需要兩到三輪修訂,平均每封信在發出前的內部人力成本約 300 美元。導致逾期的主因依序是:審批簽核(47%)、設計與創意製作(38%)、跨團隊協調(36%)。結論是 AI 把團隊帶到了初稿,但不是帶到了上線。
顧客能感知 AI 是否真的在幫自己——當企業把節省成本當作 AI 導入的唯一目的、而非提升顧客體驗時,顧客滿意度就會下滑。
這篇文章回應企業主管間越來越普遍的困惑:「我們花了幾百萬在 AI 上,為什麼顧客滿意度反而下降?」作者給出直接答案:許多企業部署 AI 的出發點是「省公司的錢」,而不是「讓顧客少一道手續」,顧客完全能感受到差異。文章建議 AI 導入前應先回答三個問題:它替哪個顧客問題提供了解方?它是讓顧客更省力,還是又多了一層障礙?若這個功能消失,顧客會感謝還是鬆了口氣?對 email 行銷從業者而言,這個框架同樣適用於 AI 個人化、主旨列最佳化、自動化流程等工具的評估——若 AI 只是讓行銷人員更快發更多信、卻讓訂閱者收到更多不相關的內容,最終會以退訂率和投訴率的形式反噬。真正有意義的 AI,是讓正確的信在正確的時機到達真正想看到它的人。