iT邦幫忙

security相關文章
共有 530 則文章
鐵人賽 AI Security DAY 9

技術 Day 09 - OWASP LLM05:Data and Model Poisoning,AI 也可能被「教壞」?

hihi,我是歐娜😺 昨天講 Supply Chain 時,我最後留了一個問題: 「我拿進來的東西能不能信?」 像是 Model、Adapter、Packa...

鐵人賽 AI Security DAY 3

技術 Day 3|給 Agent 一把萬用 API Key 後,我才發現它什麼都能做

同一把 API Key 同時能查資料、開工單、重設帳號、寄通知時,Agent 的工具清單就不再只是功能清單。 我沒有公司的 API Key。這個專案用的是...

鐵人賽 Security DAY 8

技術 HTTP/2 Bomb:癱瘓全球網路的致命一擊

今天的文章來自 HTTP/2 Bomb - Calif [1] 這是一篇由資安公司 Calif 提出的研究,跟先前介紹過的 XBOW 一樣都是 LLM Driv...

鐵人賽 AI Security DAY 8

技術 Day 08 - OWASP LLM04:Supply Chain,你下載的模型真的是你以為的那個嗎?

hihi,我是歐娜😺 前幾天講的風險,大部分都發生在 AI 系統「跑起來之後」。 像是: Prompt Injection:模型被惡意輸入影響 Sensiti...

鐵人賽 AI Security DAY 2

技術 Day 2|30 分鐘做出第一個會開工單的 AI Agent:它已經能替你動手了

今天我先做一個故意很單純的版本:它會開工單,但還不安全。 昨天我先把「Agent 有工具以後會出什麼事」講清楚。今天我不急著加 Guardrails,反而先...

鐵人賽 Security DAY 3

技術 [DAY3]仿生人是否會夢見網頁山羊?--Burp Suite配置及功能介紹

為了知道網頁山羊到底都吃了些什麼,以及吃下了什麼成分,仿生人在羊圈內蓋了一間多功能檢查站,送進網頁山羊嘴裡前的東西都會被送進去檢測並記錄一遍後才放行 今天便...

鐵人賽 Security DAY 7

技術 Day 7. 你可能不知的 HTTP 細節:RFC 7541

(免責聲明:這幾天有點燒起來了 文長會短一點) RFC 7541 我們先來看一個正常的 HTTP 封包: GET / HTTP/2 Host: blog.wha...

鐵人賽 AI Security DAY 7

技術 Day 07 - OWASP LLM03:Excessive Agency,Agent 不是越能幹越好

hihi,我是歐娜😺 昨天講 Sensitive Information Disclosure 時,有提到一個很重要的觀念: 模型不需要知道的資料,就不要給它。...

鐵人賽 Security DAY 6

技術 Day 6. 拆家:Mythos 的流水式奇襲,突破沙盒保護網

回到了 Agent Finding 的一天,今天要講的是 Anthropic Mythos 發現的 twigphp/twig - code injection...

鐵人賽 AI Security DAY 6

技術 Day 06 - OWASP LLM02:Sensitive Information Disclosure,秘密到底是怎麼被 AI 洩漏的?

hihi,我是歐娜😺 昨天講完 OWASP LLM01:Prompt Injection。 攻擊者想辦法影響模型的行為之後,很常出現的一個結果就是: 資料被拿走...

鐵人賽 Security DAY 1

技術 [DAY1]仿生人是否會夢見網頁山羊 -- 參賽內容簡介及自我介紹

大家好! 我是目前大二的資安小白xiaoming, 這是我第一次參加鐵人賽。參賽的原因一部份是因為學校鼓勵我們參加,另一方面是自己對資安也有興趣,但自身拖延症又...

鐵人賽 Security DAY 5

技術 Day5. SSTI 之二:沙盒之力 啟動!

沒錯,有許多 Template Engine 其實都有內建的沙盒保護。不同於大家最熟知的 Flask/Jinja2,今天就挑 PHP Twig 來談談他們過去...

鐵人賽 AI Security DAY 20

技術 DAY20|跑對照之前,先把任務挑對

前言 昨天把測試設計定下來了,今天本來要直接跑 bounded 跟 permissive 的對照,但在可能要花兩小時跑六輪之前,得先確認一件事:挑的那個任務,到...

鐵人賽 Security DAY 4

技術 Day4. SSTI: 模板上的攻與防

哇!被反應前面每篇文長都太長了,寫點輕鬆小品吧 xD! 今天文章會帶大家認識 Template Injection (伺服器和客戶端)這個 Bug Type 以...

鐵人賽 自我挑戰組 DAY 2

技術 Day 2 關於資訊安全與滲透測試的簡單介紹

資訊安全 資訊安全的最終目標我認為是保護資料不要被未經授權的存取與維持系統的正常運作。保護資料很容易理解,但未經授權的存取是什麼概念 ?未經授權這個概念可以反過...

鐵人賽 AI Security DAY 5

技術 Day 05 - OWASP LLM01:Prompt Injection,不只是「忽略前面的指令」

hihi,我是歐娜😺 前幾天其實已經提過好幾次 Prompt Injection。 所以今天不是又要重新講一次: Prompt Injection 就是有人叫...

鐵人賽 自我挑戰組 DAY 1

技術 Day 1 前言以及題目介紹

前言 大家好,我是 S1RaR1 ,我是一個科大大四的在讀生,由於大二的時候上了一堂關於滲透測試相關的課加上友人的推廣,決定往資安這個領域發展,目前主要在學習網...

鐵人賽 AI Security DAY 4

技術 Day 04 - AI Security,不是把模型顧好就沒事

hihi,我是歐娜😺 昨天分享到 Prompt Injection、Jailbreak、幻覺,講這講著好像容易會有一種感覺: AI Security 好像就是在...

鐵人賽 AI Security DAY 3

技術 Day 03 - AI 講錯話的原因其實不只一種

hihi,我是歐娜😺 昨天提到,AI 資安麻煩的地方之一,是模型要自己去「理解」文字。 那如果今天 AI 真的出事了呢? 例如它突然講出一段不該講的內容,我們第...

鐵人賽 AI Security DAY 2

技術 Day 02 - 以前的攻擊要寫程式,現在打一句話就好!?

hihi,我是歐娜😺 第一週先釐清一件事:AI 資安跟傳統資安到底差在哪裡? 兩個都是「資安」,也都會出現 injection、資料外洩、權限濫用等等的問題,但...

鐵人賽 Security DAY 3

技術 Day3. 什麼?都 2026 了微軟還有 Command Injection!

昨天聊完 ImageMagick 曾經出現過的兩個漏洞,今天終於要來淺析 XBOW 團隊的 A Shell Is Worth a Thousand Images...

鐵人賽 Security DAY 2

技術 Day2. Imagemagick 的各種往事:轉個圖片怎麼就被駭了!

在正式進入明天的主題前,先來聊聊 Imagemagick 的漏洞歷史吧! ImageMagick 101 ImageMagick [[1]] 是一套開源的圖片處...

鐵人賽 AI Security DAY 1

技術 Day 1|我只是讓 AI 幫忙開工單,最後它差點變成公司管理員

這個系列會從一個能開 IT 工單的 Agent 出發,慢慢補上它真正需要的安全邊界。 我還是學生,沒有真的在公司處理 Helpdesk,也沒有 Jira、內...

鐵人賽 AI Security DAY 1

技術 Day 01 - 把 AI 接近系統後,資安也變成我的工作了!

hihi!大家好我是歐娜。 今年是我第二次參加鐵人賽,這個活動真的非常好用來鞭策自己,用三十天學習一項新的知識(或是好多項!)。 非常熱血沸騰🔥 我發現這一兩年...

鐵人賽 AI Security DAY 28

技術 濫用與成本攻擊:DoS、Token 榨取與速率限制

查核資訊: 本文於 2026-08-25 查核 OWASP LLM10:2025 Unbounded Consumption、MITRE CWE-770 與...

鐵人賽 AI Security DAY 27

技術 觀測性與稽核:看得見才守得住

查核資訊: 本文於 2026-08-25 查核 OpenTelemetry 官方規格與敏感資料指引、OWASP Logging Cheat Sheet、RFC...

鐵人賽 AI Security DAY 26

技術 敏感資料防護:PII 偵測與遮罩

查核資訊: 本文於 2026-08-25 查核 NIST PII 定義、OWASP LLM02:2026 與 Presidio 官方文件,並引用同日完成的離線...

鐵人賽 AI Security DAY 25

技術 最小權限與 Agent 沙箱化

查核資訊: 本文於 2026-08-25 查核 OWASP LLM03:2026、OWASP Top 10 for Agentic Applications...

鐵人賽 AI Security DAY 24

技術 Guardrails 實戰:用框架建立護欄

查核資訊: 本文於 2026-08-24 查核 NeMo Guardrails 0.23.0 release notes、Python check_async...

鐵人賽 AI Security DAY 23

技術 輸出端防禦:過濾、審核與安全渲染

查核資訊: 本文於 2026-08-23 查核 OWASP LLM10:2026、OWASP Cross Site Scripting Prevention...