hihi,我是歐娜😺 昨天講 Supply Chain 時,我最後留了一個問題: 「我拿進來的東西能不能信?」 像是 Model、Adapter、Packa...
同一把 API Key 同時能查資料、開工單、重設帳號、寄通知時,Agent 的工具清單就不再只是功能清單。 我沒有公司的 API Key。這個專案用的是...
今天的文章來自 HTTP/2 Bomb - Calif [1] 這是一篇由資安公司 Calif 提出的研究,跟先前介紹過的 XBOW 一樣都是 LLM Driv...
hihi,我是歐娜😺 前幾天講的風險,大部分都發生在 AI 系統「跑起來之後」。 像是: Prompt Injection:模型被惡意輸入影響 Sensiti...
今天我先做一個故意很單純的版本:它會開工單,但還不安全。 昨天我先把「Agent 有工具以後會出什麼事」講清楚。今天我不急著加 Guardrails,反而先...
為了知道網頁山羊到底都吃了些什麼,以及吃下了什麼成分,仿生人在羊圈內蓋了一間多功能檢查站,送進網頁山羊嘴裡前的東西都會被送進去檢測並記錄一遍後才放行 今天便...
(免責聲明:這幾天有點燒起來了 文長會短一點) RFC 7541 我們先來看一個正常的 HTTP 封包: GET / HTTP/2 Host: blog.wha...
hihi,我是歐娜😺 昨天講 Sensitive Information Disclosure 時,有提到一個很重要的觀念: 模型不需要知道的資料,就不要給它。...
回到了 Agent Finding 的一天,今天要講的是 Anthropic Mythos 發現的 twigphp/twig - code injection...
hihi,我是歐娜😺 昨天講完 OWASP LLM01:Prompt Injection。 攻擊者想辦法影響模型的行為之後,很常出現的一個結果就是: 資料被拿走...
大家好! 我是目前大二的資安小白xiaoming, 這是我第一次參加鐵人賽。參賽的原因一部份是因為學校鼓勵我們參加,另一方面是自己對資安也有興趣,但自身拖延症又...
沒錯,有許多 Template Engine 其實都有內建的沙盒保護。不同於大家最熟知的 Flask/Jinja2,今天就挑 PHP Twig 來談談他們過去...
前言 昨天把測試設計定下來了,今天本來要直接跑 bounded 跟 permissive 的對照,但在可能要花兩小時跑六輪之前,得先確認一件事:挑的那個任務,到...
哇!被反應前面每篇文長都太長了,寫點輕鬆小品吧 xD! 今天文章會帶大家認識 Template Injection (伺服器和客戶端)這個 Bug Type 以...
資訊安全 資訊安全的最終目標我認為是保護資料不要被未經授權的存取與維持系統的正常運作。保護資料很容易理解,但未經授權的存取是什麼概念 ?未經授權這個概念可以反過...
hihi,我是歐娜😺 前幾天其實已經提過好幾次 Prompt Injection。 所以今天不是又要重新講一次: Prompt Injection 就是有人叫...
前言 大家好,我是 S1RaR1 ,我是一個科大大四的在讀生,由於大二的時候上了一堂關於滲透測試相關的課加上友人的推廣,決定往資安這個領域發展,目前主要在學習網...
hihi,我是歐娜😺 昨天分享到 Prompt Injection、Jailbreak、幻覺,講這講著好像容易會有一種感覺: AI Security 好像就是在...
hihi,我是歐娜😺 昨天提到,AI 資安麻煩的地方之一,是模型要自己去「理解」文字。 那如果今天 AI 真的出事了呢? 例如它突然講出一段不該講的內容,我們第...
hihi,我是歐娜😺 第一週先釐清一件事:AI 資安跟傳統資安到底差在哪裡? 兩個都是「資安」,也都會出現 injection、資料外洩、權限濫用等等的問題,但...
昨天聊完 ImageMagick 曾經出現過的兩個漏洞,今天終於要來淺析 XBOW 團隊的 A Shell Is Worth a Thousand Images...
在正式進入明天的主題前,先來聊聊 Imagemagick 的漏洞歷史吧! ImageMagick 101 ImageMagick [[1]] 是一套開源的圖片處...
這個系列會從一個能開 IT 工單的 Agent 出發,慢慢補上它真正需要的安全邊界。 我還是學生,沒有真的在公司處理 Helpdesk,也沒有 Jira、內...
hihi!大家好我是歐娜。 今年是我第二次參加鐵人賽,這個活動真的非常好用來鞭策自己,用三十天學習一項新的知識(或是好多項!)。 非常熱血沸騰🔥 我發現這一兩年...
查核資訊: 本文於 2026-08-25 查核 OWASP LLM10:2025 Unbounded Consumption、MITRE CWE-770 與...
查核資訊: 本文於 2026-08-25 查核 OpenTelemetry 官方規格與敏感資料指引、OWASP Logging Cheat Sheet、RFC...
查核資訊: 本文於 2026-08-25 查核 NIST PII 定義、OWASP LLM02:2026 與 Presidio 官方文件,並引用同日完成的離線...
查核資訊: 本文於 2026-08-25 查核 OWASP LLM03:2026、OWASP Top 10 for Agentic Applications...
查核資訊: 本文於 2026-08-24 查核 NeMo Guardrails 0.23.0 release notes、Python check_async...
查核資訊: 本文於 2026-08-23 查核 OWASP LLM10:2026、OWASP Cross Site Scripting Prevention...