前面講了需求、設計、開發、測試,東西做出來也驗過了。今天講最後兩站:上線前要過什麼,上線後要顧什麼。 但因為我無法展示到正式環境。所以這篇講的是**「如果真的要...
前面講了開發:Phase 怎麼切、每個 Phase 要注意什麼、做完怎麼看、為什麼要 Commit。到這裡,功能看起來做完了,AI 也可能告訴你測試全部通過。...
之前有主管問過我一個很實際的問題: 「AI 寫完一個系統,上萬行程式碼,你怎麼知道它寫得有沒有問題?」 這個問題我覺得很好。因為 Vibe Coding 的使用...
講完審核,工具終於走完「上傳 → 自動掃描 →人工審核」。最後留了一個問題:審核通過之後,使用者要在哪裡看到它? 前面一直在處理後台:怎麼上傳、怎麼掃描、怎麼審...
昨天講到掃描:掃什麼、用什麼工具、結果怎麼分成 Pass / Review / Block。 但自動掃描通過,不代表所有東西都可以直接上架。 因為 Scanne...
昨天做到 Phase 4,檔案終於可以上傳進來了,但最後留了一個問題:「上傳成功」跟「這個東西可以安全地繼續往下走」,其實是兩件不同的事情。 所以接下來進入我預...
前面最後提到了一個問題:登入的是同一套系統,不代表每個人可以做的事情都一樣。 一般使用者、開發者、審核人員、管理員,都有自己的角色與權限。而且昨天也留了兩個例子...
最近花了一些時間在看 RedSun。 其實會對它特別有興趣,不只是因為這是一個 Windows 本機提權漏洞。這幾年在看一些比較高階的漏洞研究時,我越來越有一種...
前面講了開發前要對 AI 做的限制。限制設好了,接下來才會真的讓它開始動手。 今天「開發」這一段會講得比較多一點。老實說我給的不是什麼標準答案,而是做了多個 V...
前面說了開啟 Claude Code 之後先做什麼,才能確保專案跟你想的一樣、做出來的東西比較安全。今天大概說一下開發的時候該怎麼控制它。 開發:限制 AI 能...
禁不掉,幫不了,出事再說又來不及。 那企業到底該怎麼辦?我個人看法是這樣....但純粹是從我的角度來看 或許很多人有其他的想法 從 ISO 27001 的角度來...
不是資訊單位不願意幫,是幾乎不可能強人所難。我歸納原因有三: 一、專業不對 許多企業中的資訊單位大部分是infra工程師就算有開發 他所用的開發的可能是C# 可...
昨天講了進入CLI開工前要怎麼跟 AI 聊清楚:需求、架構、安全要求。今天講聊完之後呢???開 AI CLI 之後第一件事做什麼??? 必要檔案 在WEB對話...
前面講了 SSDLC 六個階段各在做什麼,也講了很多人的工具其實都走過這些階段,只是每站都少了點東西。 今天講用 Vibe Coding 開發的時候,這六個階段...
前兩天的案例看完,應該會有人這樣想:這不就是你們企業管制沒做好? 所以我想說一下我們大概的管制。 一個使用者要上網,會經過幾層 先說結論:企業內部只允許對外 8...
發現的過程 跟案例1一樣,在調查內部連線的時候發現的。 它長什麼樣 這個案例比昨天的專案看起來更完整,有一個完整有登入畫面。登入畫面看起來是用 Vibe Cod...
前面兩天列了一堆風險,看起來像在嚇人。 所以來講兩個真實案例。今天是第一個,或許有些東西會認為這是個人的問題但當使用者這樣做或現場單位這樣做的時候對企業的治理、...
既然目標有了,就要開始準備 這其實不是我第一次用 Claude Code 開發系統或工具。前面提到的 PDF 工具、圖片壓縮之外,之前也做過 IP 自動調查、組...
所以企業該如何把這些東西納管。 在想禁了外部的路之前,總要有合法的路讓人走,不然員工只會想盡辦法翻牆爬窗 要管的是什麼?有地方上架、有人審、資料有分級、有版本...
前面講了一堆,對於企業來說最直覺的反應就是:那就禁掉啊。 對於大多企業肯定第一時間是這樣,先治標我們也是這樣做的。K 地區那個申請,最後就是拒絕。然後全面盤點清...
前面講的是技術和資安治理,那通常是資訊人員或資訊單位比較聽得懂的。 但其實對於企業來說麻煩的地方是這些最後都很有可能會與法規、營運,還有"人"...
前面講到,好心人用 AI 做出一個前端網頁,分享給大家用,自己覺得沒什麼問題。 但站在企業的角度來看 看到的是另一回事 從技術面 1. 靜態網頁不是一張不會動...
是怎樣浮出檯面? 前情提要大概是這樣的。 某天 K 地區的管理者收到一張申請單,主訴是有個工具連不上不能用,要申請開放。 一路送到主管後,主管請我確認一下。我看...
起因 在今天之前,我沒有想過要參加鐵人賽。 只是在飛飛老師的資安群組裡,看到不少同學在報名,有人是記錄自己、有人是挑戰自己。後來想想,最近工作上遇到的一些事情,...