iT邦幫忙

security相關文章
共有 600 則文章
鐵人賽 Security DAY 10

技術 Day10. Requests Smuggling Attack 102!現代化你的攻擊手段!

繼續我們的:Requests Smuggling Attack[1] 主題! 其實,昨天介紹到的攻擊都只能針對 HTTP/1.1 進行,因為在 HTTP/2...

鐵人賽 AI Security DAY 4

技術 D04 登入了,不代表有權限

把服務的規則寫成一張表,AI 寫的程式碼要一格一格對答案。 大綱 情境:平台規定「驗證過的會員」才能發文,但檢查只算了數量 四種「權限」:登入、身分狀態、...

鐵人賽 Security DAY 5

技術 [DAY5]仿生人是否會夢見網頁山羊? --SQL基本指令

今天我們便要開始正式打Webgoat了! 至於為什麼不從A1開始 而是從A3...... 老實說單純就是因為看到injection這個詞 感覺注入很酷就從這裡開...

鐵人賽 AI Security DAY 4

技術 Day 4|工具壞掉後,Agent 沒停下來,反而把問題越搞越大

工具失敗時,Agent 最危險的反應往往不是回覆錯誤,而是把同一個請求又送了一次。 Day 3 我只讓 Agent 查 mock SOP、建立 mock 工...

鐵人賽 Security DAY 4

技術 Web 漏洞地圖:OWASP Top 10 與常見攻擊類型導覽

什麼是漏洞(Vulnerability)?Web漏洞通常源自於程式碼設計不當、未正確驗證使用者輸入或系統組態設定錯誤。當攻擊者利用這些瑕疵時,就可能導致資料...

鐵人賽 Security DAY 9

技術 Day9. 再一個你可能不知的 HTTP 細節:CL/TE 和 Requests Smuggling Attack

接下來的主題跟 Requests Smuggling Attack (請求走私攻擊) [1] 有關,先花兩天介紹一下這種漏洞的底層原理,以及當中比較有名的一些研...

鐵人賽 Security DAY 30

技術 【Day 30】完賽結語:從資安新手到打造個人防守線,我們的資安旅程才剛開始!

💡 今日學習目標:回顧 30 天來從「品質觀念」出發的資安防禦地圖,為你的鐵人賽挑戰畫下句點,開啟可持續運行的安全開發旅程。 📌 前言:感謝大家!一同走過...

鐵人賽 AI Security DAY 11

技術 Day 11 - OWASP LLM07:Misinformation,AI 講得很像真的,不代表它真的對

hihi,我是歐娜😺 今天這一條,是大家平常使用 AI 最容易遇到的問題之一: AI 講錯了怎麼辦? 今天來看 OWASP LLM Top 10 2026...

鐵人賽 AI Security DAY 10

技術 Day 10 - OWASP LLM06:Unbounded Consumption,AI 不只吃 Token,還可能吃掉你的帳單?

hihi,我是歐娜😺 前幾天講的風險,大部分都在想: AI 會不會被騙? 資料會不會外洩? Model 會不會被動手腳? 但今天這一條,要看的東西非常現實。...

鐵人賽 AI Security DAY 9

技術 Day 09 - OWASP LLM05:Data and Model Poisoning,AI 也可能被「教壞」?

hihi,我是歐娜😺 昨天講 Supply Chain 時,我最後留了一個問題: 「我拿進來的東西能不能信?」 像是 Model、Adapter、Packa...

鐵人賽 Security DAY 4

技術 [DAY4]仿生人是否會夢見網頁山羊?--ffuf功能及ATTACK mode介紹

為了能知道網頁山羊喜歡吃甚麼,仿生人在羊圈內設了一個高速自動餵食機,希望能以此測試出網頁山羊喜歡的食物特徵 如同昨天提到的,由於Burp Suite Com...

鐵人賽 AI Security DAY 3

技術 Day 3|給 Agent 一把萬用 API Key 後,我才發現它什麼都能做

同一把 API Key 同時能查資料、開工單、重設帳號、寄通知時,Agent 的工具清單就不再只是功能清單。 我沒有公司的 API Key。這個專案用的是...

鐵人賽 Security DAY 8

技術 Day 8. HTTP/2 Bomb:癱瘓全球網路的致命一擊

今天的文章來自 HTTP/2 Bomb - Calif [1] 這是一篇由資安公司 Calif 提出的研究,跟先前介紹過的 XBOW 一樣都是 LLM Driv...

鐵人賽 AI Security DAY 8

技術 Day 08 - OWASP LLM04:Supply Chain,你下載的模型真的是你以為的那個嗎?

hihi,我是歐娜😺 前幾天講的風險,大部分都發生在 AI 系統「跑起來之後」。 像是: Prompt Injection:模型被惡意輸入影響 Sensiti...

鐵人賽 AI Security DAY 2

技術 Day 2|30 分鐘做出第一個會開工單的 AI Agent:它已經能替你動手了

今天我先做一個故意很單純的版本:它會開工單,但還不安全。 昨天我先把「Agent 有工具以後會出什麼事」講清楚。今天我不急著加 Guardrails,反而先...

鐵人賽 Security DAY 3

技術 [DAY3]仿生人是否會夢見網頁山羊?--Burp Suite配置及功能介紹

為了知道網頁山羊到底都吃了些什麼,以及吃下了什麼成分,仿生人在羊圈內蓋了一間多功能檢查站,送進網頁山羊嘴裡前的東西都會被送進去檢測並記錄一遍後才放行 今天便...

鐵人賽 Security DAY 7

技術 Day 7. 你可能不知的 HTTP 細節:RFC 7541

(免責聲明:這幾天有點燒起來了 文長會短一點) RFC 7541 我們先來看一個正常的 HTTP 封包: GET / HTTP/2 Host: blog.wha...

鐵人賽 AI Security DAY 7

技術 Day 07 - OWASP LLM03:Excessive Agency,Agent 不是越能幹越好

hihi,我是歐娜😺 昨天講 Sensitive Information Disclosure 時,有提到一個很重要的觀念: 模型不需要知道的資料,就不要給它。...

鐵人賽 Security DAY 6

技術 Day 6. 拆家:Mythos 的流水式奇襲,突破沙盒保護網

回到了 Agent Finding 的一天,今天要講的是 Anthropic Mythos 發現的 twigphp/twig - code injection...

鐵人賽 AI Security DAY 6

技術 Day 06 - OWASP LLM02:Sensitive Information Disclosure,秘密到底是怎麼被 AI 洩漏的?

hihi,我是歐娜😺 昨天講完 OWASP LLM01:Prompt Injection。 攻擊者想辦法影響模型的行為之後,很常出現的一個結果就是: 資料被拿走...

鐵人賽 Security DAY 1

技術 [DAY1]仿生人是否會夢見網頁山羊 -- 參賽內容簡介及自我介紹

大家好! 我是目前大二的資安小白xiaoming, 這是我第一次參加鐵人賽。參賽的原因一部份是因為學校鼓勵我們參加,另一方面是自己對資安也有興趣,但自身拖延症又...

鐵人賽 Security DAY 5

技術 Day5. SSTI 之二:沙盒之力 啟動!

沒錯,有許多 Template Engine 其實都有內建的沙盒保護。不同於大家最熟知的 Flask/Jinja2,今天就挑 PHP Twig 來談談他們過去...

鐵人賽 AI Security DAY 20

技術 DAY20|跑對照之前,先把任務挑對

前言 昨天把測試設計定下來了,今天本來要直接跑 bounded 跟 permissive 的對照,但在可能要花兩小時跑六輪之前,得先確認一件事:挑的那個任務,到...

鐵人賽 Security DAY 4

技術 Day4. SSTI: 模板上的攻與防

哇!被反應前面每篇文長都太長了,寫點輕鬆小品吧 xD! 今天文章會帶大家認識 Template Injection (伺服器和客戶端)這個 Bug Type 以...

鐵人賽 自我挑戰組 DAY 2

技術 Day 2 關於資訊安全與滲透測試的簡單介紹

資訊安全 資訊安全的最終目標我認為是保護資料不要被未經授權的存取與維持系統的正常運作。保護資料很容易理解,但未經授權的存取是什麼概念 ?未經授權這個概念可以反過...

鐵人賽 AI Security DAY 5

技術 Day 05 - OWASP LLM01:Prompt Injection,不只是「忽略前面的指令」

hihi,我是歐娜😺 前幾天其實已經提過好幾次 Prompt Injection。 所以今天不是又要重新講一次: Prompt Injection 就是有人叫...

鐵人賽 自我挑戰組 DAY 1

技術 Day 1 前言以及題目介紹

前言 大家好,我是 S1RaR1 ,我是一個科大大四的在讀生,由於大二的時候上了一堂關於滲透測試相關的課加上友人的推廣,決定往資安這個領域發展,目前主要在學習網...

鐵人賽 AI Security DAY 4

技術 Day 04 - AI Security,不是把模型顧好就沒事

hihi,我是歐娜😺 昨天分享到 Prompt Injection、Jailbreak、幻覺,講這講著好像容易會有一種感覺: AI Security 好像就是在...

鐵人賽 AI Security DAY 3

技術 Day 03 - AI 講錯話的原因其實不只一種

hihi,我是歐娜😺 昨天提到,AI 資安麻煩的地方之一,是模型要自己去「理解」文字。 那如果今天 AI 真的出事了呢? 例如它突然講出一段不該講的內容,我們第...

鐵人賽 AI Security DAY 2

技術 Day 02 - 以前的攻擊要寫程式,現在打一句話就好!?

hihi,我是歐娜😺 第一週先釐清一件事:AI 資安跟傳統資安到底差在哪裡? 兩個都是「資安」,也都會出現 injection、資料外洩、權限濫用等等的問題,但...