今年是我第一次參加 iThome 鐵人賽,而且選擇了 Build on Google AI 這個組別。
提到 Build on Google AI,許多人第一時間想到的,可能是一個串上 Google AI 的聊天機器人,或者叫 Agent 幫忙處理日常事務。
但我相信 Google AI 能做的不只如此。
所以,我給自己定了一個稍微有點挑戰性的目標:
我將利用 30 天的時間,從 Google AI Studio 開始,逐步打造一個 AI Web Security Agent。
我希望最後完成的東西,不只是能夠回答資安問題,而是能夠根據使用者提供的資訊,規劃分析流程、選擇適合的工具、閱讀工具執行結果,最後整理成一份安全分析報告。
至於 30 天後到底能做到什麼程度?
我自己也不知道。
所以這個系列,某種程度上也是一場實驗。
近幾年,LLM 已經很擅長回答程式開發和資訊安全相關的問題。
例如,把一段 HTTP Response 丟給模型:
HTTP/1.1 200 OK
Server: nginx
Content-Type: text/html
X-Frame-Options: SAMEORIGIN
Set-Cookie: session=abc123
再問:
這份 HTTP Response 有哪些安全問題?
模型通常已經可以提供一些分析,例如:
但是,每次都要先自己把這些資料整理好,再丟給 AI,好像有點麻煩。
這也讓我萌生了一個有趣的念頭。
如果今天不要把所有資料整理好再丟給 AI,而只是告訴它:
請分析這個網站的安全性。
它能不能自行判斷:
我要先取得網站資訊
↓
分析網頁內容(原始碼、HTTP Response 等)
↓
找出值得進一步分析的地方
↓
選擇適合的 Security Tool
↓
閱讀 Tool Result
↓
判斷是否真的存在安全問題
↓
整理成 Security Report
如果這件事情真的可以實現,那它就不再只是單純的 LLM,而是開始有點 Agent 的樣子。
而這,就是我想利用這 30 天做的事。
先從 Google AI Studio 與 Gemini 開始。
這一階段預計會碰到:
目標是先搞懂:
我要怎麼讓 Gemini 成為 Security Agent 的核心?
今天確定了主題,也大致規劃了未來 30 天想做的事情。
接下來,就看看這 30 天最後能完成到什麼程度,以及實際成果和一開始的預期會有多少落差。
明天預計先測試:
Google AI 到底能不能讀懂網站內容,並且嘗試讓它分析這些資訊、產出安全分析結果。
那就……
明天見!