iT邦幫忙

security相關文章
共有 600 則文章
鐵人賽 AI Security DAY 12

技術 Day 12|塞進更多 Context 後,Agent 為什麼反而更笨了?

Day 10 我先把 context 的來源分開,Day 11 再把惡意 SOP 擋在模型外面。做到這裡,我原本很自然地想:既然不可信內容已經過濾,那多放一點歷...

鐵人賽 Security DAY 16

技術 Day 16. 一個不可不知的前端安全!型別黑魔法

這兩天寫點簡單荒謬的 xD 正文 想像今天你是一位滲透測試工程師: URL: https://vuln.web.com/jsonp?search=<scr...

鐵人賽 AI Security DAY 11

技術 Day 11|RAG 最危險的不是幻覺,而是它把資料當成命令

Day 11|RAG 最危險的不是幻覺,而是它把資料當成命令 Day 10 我把 system prompt、使用者訊息、RAG 文件和 tool result...

鐵人賽 Software Development DAY 24

技術 Day 24:Middleware 實戰——CSP header 跟業務導流邏輯,兩種輕量 middleware 長什麼樣

前言:Middleware 不是只能做「技術性攔截」 「Middleware 就是驗證登入、檢查權限那種東西吧?」 這是很多人對 middleware 最直覺的...

鐵人賽 AI Security DAY 17

技術 Day 17 - MCP 到底是什麼?為什麼 AI 接上它之後風險也變大了?

hihi,我是歐娜😺 昨天講 Indirect Prompt Injection 時, 一直在提: Agent ↓ Email Website Database...

鐵人賽 AI Security DAY 16

技術 Day 16 - Agent 讀了一封 Email,結果就照著裡面的指令去做了

hihi,我是歐娜😺 昨天開始正式進入 Agent Security。 前面有提到一件很重要的事: 一般 Chatbot 的輸入,大部分是: 使用者 ↓ Pro...

鐵人賽 Security DAY 11

技術 [DAY11]仿生人是否會夢見網頁山羊?--SQL Injection章節小總結

SQL的部分到這裡正式告一段落了,在解的過程中有一些自己的小心得,小總結放在這裡 漏洞發生原因 很多的SQL injection漏洞常常都是因為字串拼接導致的,...

鐵人賽 AI Security DAY 10

技術 Day 10|我把使用者訊息和文件混在一起後,Agent 開始分不清誰才是老闆

在 Day 6 拆 Agent loop 時,一直卡在同一件事:模型下一輪看到的東西,會同時包含 system prompt、使用者訊息、SOP 查詢結果和工具...

鐵人賽 AI Security DAY 9

技術 D09 看不見的指令:抄來的 rules 與 skills

AI 設定檔和 skills 是「AI 一定會讀、而且被設計成要照做」的檔案,安裝前要像審查程式碼一樣審查它。 大綱 情境:一份熱門的 AI 規則檔,看起...

鐵人賽 AI Security DAY 15

技術 Day 15 - AI 不只會回答了,Agent 是真的會幫你做事情

hihi,我是歐娜😺 前面幾天終於把 OWASP LLM Top 10 2026 一條一條看完了。 從 Prompt Injection、資料洩漏、Supply...

鐵人賽 AI Security DAY 9

技術 Day 9|我只改了一句 Prompt,Agent 卻多叫了四次工具

前幾天我把 Promptfoo 放進這個專案時,主要是在看結果:有沒有建立 mock 工單、越權工具是否不存在、SOP 壞掉時有沒有假裝成功。 這些測試還不夠。...

鐵人賽 Software Development DAY 22

技術 Day 22:檔案上傳安全——一次真實資安事件後,才補上的 webshell 防護

前言:「先能上傳圖片就好」,是很多專案的起點 「這個功能就是讓使用者上傳一張輪播圖、附加一份新聞附件,能用就好,先別想太多。」 這句話聽起來合理——上傳功能的核...

鐵人賽 Security DAY 14

技術 Day14. wolfSSL 的空洞哀號

今天要說的是 Anthropic 發布的:Universal ECDSA certificate forgery for arbitrary hosts 是針對...

鐵人賽 AI Security DAY 8

技術 D08 提示詞裡的規則,不是安全邊界

寫給模型看的規則會被忘記、被覆蓋、被說服;安全邊界必須由程式來執行。 大綱 情境:設定檔寫了「絕對不要推送到 main」,它還是推了 「請勿進入」告示 v...

鐵人賽 Security DAY 8

技術 DVWA 實作:Reflected XSS原理與攻防

什麼是 XSS?XSS漏洞發生在Web應用程式接收使用者輸入的資料後,未經過適當的過濾或 HTML 轉義(Encoding),就直接將內容渲染回網頁上。這使得...

鐵人賽 AI Security DAY 8

技術 Day 8|重試不是保險:Agent 如何把一個錯誤變成事故

Day 4 做完 timeout、退避重試和降級後,我本來以為這件事差不多收工了:SOP 查不到,最多重試幾次,然後不要開工單。 但那只限制了「同一個請求」。如...

鐵人賽 AI Security DAY 14

技術 Day 14 - OWASP LLM10:Improper Output Handling,AI 產生的內容不能直接相信

hihi,我是歐娜😺 前面幾天我們一直在看: 使用者丟進 AI 的東西安不安全? 像是 Prompt Injection、資料污染、RAG 找到錯誤內容等等...

鐵人賽 AI Security DAY 7

技術 D07 網頁上一段字,就能指揮你的 AI

讀得到私密資料、會讀外面的內容、能把東西送出去,三個條件湊齊就是事故。 大綱 上週實戰題解答(D06) 轉場:從「要求它先問」到「誰在要求它」——第 1...

鐵人賽 Security DAY 12

技術 Day12. 小學生也能聽懂的橢圓曲線!

來講點數學課吧~這是下一個漏洞的基礎呢! 順便做點密碼學老本行 Curve 101 先看過這張圖片,形如 y^2=x^3+ax+b 的曲線是長的類似這樣的東西...

鐵人賽 Security DAY 7

技術 DVWA 實作:SQL Injection(SQL 注入)原理、探測與攻防

在體驗完Command Injection後,今天我們要深入Web資安最經典、危害也極大的漏洞:SQL Injection。SQL注入漏洞常年佔據OWASP T...

鐵人賽 AI Security DAY 7

技術 Day 7|Agent 不肯停下來:它能在幾分鐘內燒掉多少 Token?

Day 6 的 recursion_limit 解決了一件事:graph 不該無限繞圈。但我很快發現,step 數根本不能回答「這次到底花了多少」。一次 ste...

鐵人賽 AI Security DAY 6

技術 D06 實戰題 1:替 AI 生成的待辦清單做 threat modeling

實戰題 1:替 AI 生成的待辦清單做 threat modeling 這週的破口,沒有一個需要高深的技術才能發現,只需要在動手之前問對問題。 大綱 第一...

鐵人賽 AI Security DAY 13

技術 Day 13 - OWASP LLM09:Vector and Embedding Weaknesses,找得到「最像的資料」,不代表找對了

hihi,我是歐娜😺 如果有做過 RAG,應該很常看到這條流程: 文件 ↓ 切成 Chunk ↓ 轉成 Embedding ↓ 存進 Vector Databa...

鐵人賽 Security DAY 7

技術 [DAY7]仿生人是否會夢見網頁山羊?--SQL UNION SELECT以及 JOIN

今天,我們就要來正式進入SQL Injection(advanced)了!,老實說感覺從這裡開始,難度就飆升了,要比喻的話就是感覺以前至少還算是一個坡,但現在變...

鐵人賽 Security DAY 11

技術 Day11. 新花招:"Pwnable" Requests Smuggling 2026

前兩天我們看完了傳統的 CL.TE / TE.CL,以及進階到 HTTP/2 Downgrade 時利用偽標頭與 CRLF 注入的走私手法。 今天我們要來看一個...

鐵人賽 AI Security DAY 6

技術 Day 6|AI Agent 不是在思考,它其實是在不斷試錯

我一開始把 Agent 想得太像一個會「理解整個任務」的助手。實際把 Helpdesk Agent 拆開後,感覺比較像一個不停改變狀態的程式:模型看見目前資料,...

鐵人賽 AI Security DAY 12

技術 Day 12 - OWASP LLM08:Hidden Context Exposure,藏在 Prompt 裡的東西真的藏得住嗎?

hihi,我是歐娜😺 如果有在開發 LLM Application,應該多少都碰過: System Prompt。 我們可能會在裡面寫: 你是一個客服助理。...

鐵人賽 AI Security DAY 5

技術 Day 5|我還沒讓 Agent 上線,先用 Promptfoo 打它一拳

前四天,我把這個練習專案拆得很保守:它只能查 mock SOP,然後在記憶體裡建立 mock 工單。 但程式能動,不代表我知道它會不會在改一行 prompt、補...

鐵人賽 Security DAY 5

技術 環境建置:使用 Docker 5 分鐘快速部署 DVWA 靶機

在學習Web資安攻防與弱點測試時,我們需要一個安全、隔離且專為測試設計的本地環境,所以今天我們將使用 Docker來快速搭建經典的Web漏洞練習平台——DVWA...

鐵人賽 Security DAY 6

技術 [DAY6]仿生人是否會夢見網頁山羊?--SQL injection基本原理

仿生人正在看著網頁山羊吃草,但不知道哪個沒良心的人在牠吃的其中一根草上貼了一張[草,接著飛上天空爆炸]的標籤......今天的煙火真美啊 昨天我們已經了解到...