一、OWASP Top 10 最新重點摘要
OWASP 每數年更新一次 Web 應用程式安全風險。現行版本最大的變化是「從只看表面語法錯誤,轉向看整體架構與設計漏洞」:
二、各種 Log 判斷攻擊範例
日誌分析(Log Analysis):
| 攻擊類型 | Log 關鍵特徵(以 Web Log 為例) | 說明與判斷方式 |
|---|---|---|
| SQL Injection | GET /item.php?id=1%20UNION%20SELECT%201,username,password |
網址或參數出現 UNION, SELECT, ' OR '1'='1 等資料庫指令。 |
| XSS 攻擊 | POST /comment text=<script>alert(document.cookie)</script> |
表單輸入或網址參數中帶有 <script>、onload= 等 HTML/JS 標籤。 |
| 目錄遍歷 (Path Traversal) | GET /download.php?file=../../../../etc/passwd |
出現大量的 ../ 企圖跨出網頁目錄讀取系統敏感檔案。 |
| 暴力破解 (Brute Force) | 相同 IP 短時間內出現幾百條 POST /login HTTP/1.1 401 |
伴隨大量的 HTTP Status 401 Unauthorized 或 403 Forbidden 失敗紀錄。 |
| Web Shell (後門) | POST /uploads/shell.php?cmd=whoami |
在圖片或上傳資料夾出現 .php / .jsp 的異常呼叫,且帶有系統指令參數。 |
三、中間人攻擊 (MITM) 與 Port 80 / 443 的差別
中間人攻擊 (Man-in-the-Middle, MITM):攻擊者暗中潛伏在通訊兩端之間(例如:監聽咖啡廳的免費 Wi-Fi),攔截甚至篡改雙方傳輸的資料,而使用者完全不知情。
Port 80 vs. Port 443 差異:
四、2015 到現在,資安領域發生的巨大轉變
從邊界防禦轉向零信任架構 (Zero Trust):
雲端安全 (Cloud Security) 與 DevSecOps:
供應鏈攻擊 (Supply Chain Attacks):
五、幾起歷史級別的著名資安事件