iT邦幫忙

security相關文章
共有 600 則文章
鐵人賽 Security DAY 3

技術 Day3. 什麼?都 2026 了微軟還有 Command Injection!

昨天聊完 ImageMagick 曾經出現過的兩個漏洞,今天終於要來淺析 XBOW 團隊的 A Shell Is Worth a Thousand Images...

鐵人賽 Security DAY 2

技術 Day2. Imagemagick 的各種往事:轉個圖片怎麼就被駭了!

在正式進入明天的主題前,先來聊聊 Imagemagick 的漏洞歷史吧! ImageMagick 101 ImageMagick [[1]] 是一套開源的圖片處...

鐵人賽 AI Security DAY 1

技術 Day 1|我只是讓 AI 幫忙開工單,最後它差點變成公司管理員

這個系列會從一個能開 IT 工單的 Agent 出發,慢慢補上它真正需要的安全邊界。 我還是學生,沒有真的在公司處理 Helpdesk,也沒有 Jira、內...

鐵人賽 AI Security DAY 1

技術 Day 01 - 把 AI 接近系統後,資安也變成我的工作了!

hihi!大家好我是歐娜。 今年是我第二次參加鐵人賽,這個活動真的非常好用來鞭策自己,用三十天學習一項新的知識(或是好多項!)。 非常熱血沸騰🔥 我發現這一兩年...

鐵人賽 AI Security DAY 28

技術 濫用與成本攻擊:DoS、Token 榨取與速率限制

查核資訊: 本文於 2026-08-25 查核 OWASP LLM10:2025 Unbounded Consumption、MITRE CWE-770 與...

鐵人賽 AI Security DAY 27

技術 觀測性與稽核:看得見才守得住

查核資訊: 本文於 2026-08-25 查核 OpenTelemetry 官方規格與敏感資料指引、OWASP Logging Cheat Sheet、RFC...

鐵人賽 AI Security DAY 26

技術 敏感資料防護:PII 偵測與遮罩

查核資訊: 本文於 2026-08-25 查核 NIST PII 定義、OWASP LLM02:2026 與 Presidio 官方文件,並引用同日完成的離線...

鐵人賽 AI Security DAY 25

技術 最小權限與 Agent 沙箱化

查核資訊: 本文於 2026-08-25 查核 OWASP LLM03:2026、OWASP Top 10 for Agentic Applications...

鐵人賽 AI Security DAY 24

技術 Guardrails 實戰:用框架建立護欄

查核資訊: 本文於 2026-08-24 查核 NeMo Guardrails 0.23.0 release notes、Python check_async...

鐵人賽 AI Security DAY 23

技術 輸出端防禦:過濾、審核與安全渲染

查核資訊: 本文於 2026-08-23 查核 OWASP LLM10:2026、OWASP Cross Site Scripting Prevention...

鐵人賽 AI Security DAY 22

技術 輸入端防禦:隔離、標記與驗證

查核資訊: 本文於 2026-08-21 查核 OWASP LLM01:2026、OWASP Prompt Injection Prevention Chea...

鐵人賽 AI Security DAY 21

技術 第三週回顧:一次端到端的 Agent 攻擊鏈

查核資訊: 本文於 2026-08-16 查核 OWASP LLM01:2026、OWASP Top 10 for Agentic Applications...

鐵人賽 AI Security DAY 20

技術 供應鏈風險:模型、套件與 MCP Server

查核資訊: 本文於 2026-08-15 查核 OWASP LLM04:2026、Hugging Face Hub、SLSA v1.2 與 Model Con...

鐵人賽 AI Security DAY 19

技術 工具呼叫 / Function Calling 的風險

查核資訊: 本文於 2026-08-15 查核 OpenAI Function calling、OWASP LLM Top 10 2026、CWE-918 與...

鐵人賽 AI Security DAY 18

技術 Excessive Agency:Agent 的過度代理風險

查核資訊: 本文於 2026-08-13 查核 OWASP LLM Top 10 2026 與 OWASP Top 10 for Agentic Applic...

鐵人賽 Build on Google AI DAY 15

技術 【Day 21】實戰資安防禦:從 Prompt 注入防禦到環境金鑰隔離實務

「在 LLM Agent 走向 Production 的過程中,資安防禦不能只寄望於模型本身的『自我約束』。最穩健的 Defense-in-Depth,必須結合...

鐵人賽 AI Security DAY 17

技術 向量資料庫與 Embedding 的安全議題

查核資訊: 本文於 2026-08-12 完成查核。查核範圍包括 OWASP LLM09:2026 Vector and Embedding Weakness...

鐵人賽 AI Security DAY 16

技術 資料投毒與知識庫污染

查核資訊: 本文於 2026-08-10 依 OWASP LLM05:2026 Data and Model Poisoning、OWASP LLM01:20...

鐵人賽 AI Security DAY 15

技術 RAG 架構的攻擊面全解

查核資訊: 本文於 2026-08-10 查閱 RAG 原始論文、OWASP LLM01:2026 Prompt Injection、OWASP LLM05:...

鐵人賽 AI Security DAY 14

技術 第二週回顧:用十種情境測試範例應用程式的提示注入風險

查核資訊: 本文於 2026-08-09 依 OWASP LLM01:2026 Prompt Injection、OWASP AI Testing Guide...

鐵人賽 AI Security DAY 13

技術 多模態注入:圖片、語音與檔案

查核資訊: 本文於 2026-08-09 依 OWASP LLM01:2026 Prompt Injection、Ollama Vision API 與原始研...

鐵人賽 AI Security DAY 12

技術 Hidden Context Exposure:外洩的不只是 system prompt

查核資訊: 本文於 2026-08-09 依 OWASP GenAI LLM Top 10 2026 與 Ollama Chat API 查核,並以 LLM...

鐵人賽 AI Security DAY 11

技術 Jailbreak 手法分類學

查核資訊: 本文於 2026-08-08 依 OWASP LLM Prompt Injection Prevention Cheat Sheet、OpenAI...

鐵人賽 Security DAY 1

技術 【Day 01】槍林彈雨下的防守戰:為什麼程式碼不只要寫得好,更要寫得安全?

💡 今日學習目標:理解為什麼傳統「功能正常」的軟體開發思維在資安面前遠遠不夠,並建立「軟體品質即資訊安全」的核心防守視野。 🤖 關於 AI 協作:這個系列...

鐵人賽 AI Security DAY 10

技術 間接注入實戰:把指令藏進網頁與文件

查核資訊: 本文內容於 2026-08-08 完成查核,依據包括 OWASP Prompt Injection Prevention Cheat Sheet、...

鐵人賽 AI Security DAY 9

技術 直接注入 vs 間接注入

查核資訊: 本文內容於 2026-08-07 完成查核,依據包括 OWASP Prompt Injection Prevention Cheat Sheet、...

鐵人賽 AI Security DAY 8

技術 Prompt Injection 原理拆解

查核資訊: 本文於 2026-08-07 查核 OWASP LLM Prompt Injection Prevention Cheat Sheet、Instr...

技術 別把 agent log 當安全機制:哪些動作一定要同步攔下來

Secret 已經被讀走、資料已經送出、production 也部署完了,這時才出現在 dashboard 上的紅色警示,頂多是事故證據。它無法把任何一件事收回...

鐵人賽 AI Security DAY 7

技術 第一階段回顧與小型攻擊熱身

查核資訊: 本文於 2026-08-07 完成查核,依據為 OWASP LLM Prompt Injection Prevention Cheat Sheet...

鐵人賽 AI Security DAY 6

技術 模型只能提案,不能替自己授權:信任邊界與資料的影響範圍

查核資訊: 本文於 2026-08-06 依 OWASP Authorization、Business Logic Security、OAuth 2.0、LL...