iT邦幫忙

2026 iThome 鐵人賽

DAY 2
1
Security

從桃子園灘頭到CySA+系列 第 2

Day02|工欲善其事,必先利其器

  • 分享至 

  • xImage
  •  

首先工具很重要

不知道大家有沒有過一種經驗,筆電鍵盤怎麼打,手都卡卡的,但能打。
自從我買了一把機械式鍵盤後...世界不一樣啦!!!
除了被室友嫌棄很吵以外,那個觸感、聲音,重點是還有各式各樣可以自訂義的按鍵,我用的是不亦樂乎呀。

但這不是鍵盤業配

我在備考過程很多時候看不懂書上的詳解,或是書上詳解只寫了為什麼這題要選A,並沒有告訴我BCD分別是什麼,但其實看懂每個項目代表的是什麼很重要,因為萬變不離其宗,不管題目怎麼出,TCP就是TCP,Ping就是Ping,不會因為題目變了就不一樣了,所以理解一個名詞代表什麼,這件事很重要。

這時候我慶幸我活在AI浪潮的世代,我就拿著選項問我的Claude,請他用最淺顯易懂的方式來跟我解釋,然後寫進我的筆記庫裡,慢慢累積成專屬自己的筆記庫。
那這邊筆記庫我選擇的是Obsidian

原因是他很帥(喂~
一是他使用markdown語法,Claude讀起來省token,寫起來也是,所以我就努力寫題目,努力問問題,問到我覺得OK了,叫AI幫我整理起來,變成一個筆記。
二是他有關聯的功能,當碰到一個題目或選項,用到同樣或相似的觀念,就可以請AI在整理筆記的時候加上關聯,這樣到時候就會有一個閱讀起來體感不錯的筆記庫。
三是關聯圖建起來很有成就感,讓我一直有動力讀下去。

補充:markdown語法常用於hackmd、Obsidian各種筆記軟體大多也都有支援
在Obsidian裡關聯是一個很好用的功能,建立筆記跟筆記間的連結,只要輸入[[]]中間打上關鍵字就可以關連到其他篇筆記,在複習時可以快速瀏覽也可以深入了解。
而且使用上如果逐漸熟悉,在做標題切換(#、##、###)、分隔線(---)、清單(-)等常用操作時,我認為比一般Word還來得快速一點,但我也不敢說熟練,此時此刻我的另一個分頁就開著Markdown語法大全

AI如水,水能載舟,亦能覆舟

如今AI如同水一樣已融入大多數人的生活中,能聊天、問問題、排命盤......
但如何善用這個問題,查一查看到玲瑯滿目的AI課,我不知道該選擇哪個,所以我選擇了叫AI教我怎麼用AI
我給出一個情境:
「我現在要準備CySA+的考試,我接下來會問你一系列的問題,每個問題把他按照不同觀念、領域分類,並且把我們討論出來的結果寫進Obsidian裡,把有關聯的筆記建立關聯,建立一個索引頁,把這些筆記串接起來,做成我零碎時間可以複習的筆記」

然後叫AI依據這個情境生成skill,後面只要我問CySA+相關的題目,就套用這個skill。
當然,可以配合很多種學習法,我用過費曼學習法、卡片盒筆記法等等。
每個人都有每個人的步調,每個人有每個人學習的方式,如果不確定自己適合甚麼,去問你的AI,跟他討論怎麼排學習的步調,叫他每天幾點提醒你要看書、寫題目。最後修正成適合自己的一個Flow。

所以如果你想考這張證照的話,現在就可以先跟你的AI說一聲 "欸,我想考CySA+,我們討論一下吧"

但是!!!!!!!!!

請務必確認自己的AI沒有開始胡言亂語
我的方式是縮短上下文,每問個幾題就另開一個對話,避免上下文過常導致失焦,另外也請他附上具有公信力的證明,自己點進去看一下,大概看看是不是AI寫的那樣。
必須得說,AI的能力已經超過大多數凡人,只要有網路,他就有全世界最大的資料庫,但也是有出錯的可能性。
因此,驗證,是一件很重要很重要的事情。
水能載舟,亦能覆舟
付報名費的是你,進考場的是你,成績也是你的。
AI能力很強,但成敗之責在自己手上,驗證AI給你的內容,不然可能在哪天就在某一個點上栽了跟斗。
所以記得查證!

AI不會不耐煩,盡情地問問題,就算問他,IP是甚麼,他也會認真的去找資料拿來給你看,你說你不懂,他會用更簡單的方式說明給你聽,所以不要害怕問AI問題 (除非token不足

以我印象最深刻的例子來說就是 郵件驗證 SPF DKIM DMARC這三個驗證機制分別驗什麼?

A company migrated its marketing email platform to a new third-party provider.  
Recipients report that messages arrive but are flagged as unverified 
because the cryptographic signature in the message header fails validation.
Which of the following most likely needs to be updated?

A. The SPF record to include the provider's sending IP ranges
B. The DKIM DNS record for the selector used by the new provider
C. The MX record to point to the provider's mail servers
D. The DMARC policy to change p=reject to p=none

上面這題,我第一次刷到的時候,我想說SPF是什麼?DKIM是什麼?DMARC是什麼?
我完全沒有概念,於是我就很直覺的對Claude說「SPF是甚麼?DKIM是甚麼?DMARC是甚麼?
當作我完全沒有概念,請用最簡單的方式解釋給我聽」

用「寄一封實體信」來比喻,一次就懂:

SPF —「誰可以幫我寄信」

你在公司門口貼公告:只有這三個郵差能代表我們公司送信。

技術上就是在你的網域 DNS 裡放一筆記錄,列出「允許幫我發信的伺服器 IP」。
收信方看到一封信說是 @yourcompany.com 寄的,就去查這張清單
寄件伺服器有在名單上 → 通過;不在 → 可疑。

檢查的是信封上的寄件地址(envelope from),不是你在信件裡看到的那個寄件人。

DKIM —「信封上的封蠟印章」

寄信時蓋一個只有你能蓋、別人偽造不了的印章(數位簽章),公開的「印章長什麼樣」(公鑰)也放在 DNS 裡。

收信方拿公鑰去驗印章:

印章對 → 真的是你寄的
信被中途改過 → 印章驗不過

所以 DKIM 同時證明了身分和內容沒被竄改。

DMARC —「規則書 + 回報單」

SPF 和 DKIM 只會回答「過 / 不過」,但沒說不過要怎麼辦。DMARC 補上這塊,做兩件事:

1. 訂政策(驗證失敗時怎麼處理)

政策	動作
p=none	照收,只記錄(觀察期用)
p=quarantine	丟垃圾信匣
p=reject	直接退回、不收

2. 要報告:叫收信方定期回報「有誰在冒用你的網域寄信」,你才知道有沒有被拿來釣魚。

三個一起看
SPF   → 這個伺服器有資格幫你寄信嗎?
DKIM  → 這封信真的是你寄的、而且沒被改嗎?
DMARC → 上面兩個沒過的話,怎麼處置?順便回報給你

考試最容易考的一個觀念:alignment(對齊)

DMARC 除了看 SPF/DKIM 有沒有過,還會多check一件事——
通過驗證的那個網域,跟收件人眼睛看到的寄件人(From: 欄位)是不是同一個網域。

因為攻擊者可以用自己的網域 evil.com 設好合法的 SPF/DKIM
然後把 From: 偽造成 boss@yourcompany.com
如此一來SPF/DKIM 都會過,但 DMARC 一比對就發現不一致,直接擋下。
這就是 DMARC 真正防釣魚的關鍵。

以上謝謝Claude精彩的演講,接下來用我的理解來拆解上面的題目

A company migrated its marketing email platform to a ==new third-party provider.==
Recipients report that messages arrive but are flagged as unverified because ==the cryptographic signature in the message header fails validation.==
Which of the following most likely needs to be updated?

A. The SPF record to include the provider's sending IP ranges
B. The DKIM DNS record for the selector used by the new provider
C. The MX record to point to the provider's mail servers
D. The DMARC policy to change p=reject to p=none

可以看到公司把Email平台轉移到新的第三方供應商,收件人發現這些信都被打上unverified的標籤,原因是因為數位簽章驗證失敗
在這裡驗證失敗的是==cryptographic signature==,所以可以懷疑是供應商用來簽數位簽章所對應的那把公鑰沒發佈到 DNS(或還停在舊供應商的),導致的驗證失敗。

但我再把上面這段丟進Claude問我目前寫得對不對,我得到

信件本身有送達,代表 MX / 路由沒問題(排除 C)。失敗的是 header 裡的密碼學簽章,這是 DKIM 的範疇
SPF 驗的是連線來源 IP、不碰簽章(排除 A)
DMARC 只是決定驗不過要怎麼處置、把它調成 p=none 只是不擋、簽章一樣是錯的(排除 D)
根因是換供應商後產生了新的 selector 與金鑰對,但我方網域 DNS 裡的 DKIM 記錄還沒更新/發佈,收件方撈不到對應公鑰,因此驗簽失敗 → B。

順便記一組對照,這三個在 CySA 裡幾乎每次都一起考

SPF → 授權的發送 IP(比對 envelope from / Return-Path)
DKIM → 簽章 + 公鑰,保證內容未被竄改、確實由該網域授權發出
DMARC → 政策 + 對齊(alignment),決定 SPF/DKIM 失敗時 none / quarantine / reject

當然 如果還是看不懂就再問,過兩天三天,再寫到同樣題型的時候,就可以克服過去了
最後要說一句,這篇不是Claude業配


上一篇
Day01|從軍官到SI工程師,最後走向CySA+
下一篇
Day03|封包裡面藏著什麼?
系列文
從桃子園灘頭到CySA+3
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言