iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

槍林彈雨下的資安防守:從品質觀念切入,帶開發者從零動手作資安 30 天 系列

在連網即受攻的時代,「寫得好」的程式碼已遠遠不夠,更要「寫得安全」。本系列專為開發新手設計,擺脫昂貴商業工具,從品質管理演進史(檢查、製造、設計、管理)切入資安:
1.【檢查】用開源 SonarQube 建零預算檢測站。
2.【製造】實戰 SEI Secure Coding 與 OWASP Top 10 跨語言防範。
3.【設計】用 STRIDE 與 NIST CSF 2.0 打造防守架構。
4.【管理】把掃描融入 CI/CD,落地 DevSecOps 與 ISO 27001。
30 天打造跨語言、可落地的軟體安全防線!

參賽天數 22 天 | 共 22 篇文章 | 8 人訂閱 訂閱系列文 RSS系列文 團隊第二屆技術創作市集
DAY 1

【Day 01】槍林彈雨下的防守戰:為什麼程式碼不只要寫得好,更要寫得安全?

💡 今日學習目標:理解為什麼傳統「功能正常」的軟體開發思維在資安面前遠遠不夠,並建立「軟體品質即資訊安全」的核心防守視野。 🤖 關於 AI 協作:這個系列...

2026-08-20 ‧ 由 rosschen 分享
DAY 2

【Day 02】資安該由誰來做?資安團隊、開發人員,還是「資訊水電工」?

💡 今日學習目標:破解「資安只是資安部門或網管的事」的思維陷阱,理解「資安左移(Shift-Left Security)」與開發者的關鍵角色責任。 📌 前...

2026-08-21 ‧ 由 rosschen 分享
DAY 3

【Day 03】當軟體品質遇上資安:從「品質觀念演進史」解密資安四大防守思維

💡 今日學習目標:理解製造業與軟體工程的「品質演進四階段」,並學會將這四大觀念對應到資訊安全的防守策略。 📌 前言:資安不是新技術,而是「品質」的延伸 昨...

2026-08-22 ‧ 由 rosschen 分享
DAY 4

【Day 04】專家與開發者的盲點落差:你以為只防 SQLi/XSS,其實駭客玩的是這些!

💡 今日學習目標:突破「Web 資安就等於 SQL Injection 和 XSS」的認知盲點,擴展全方位的資安視野。 📌 前言:冰山一角下的真實資安世界...

2026-08-23 ‧ 由 rosschen 分享
DAY 5

【Day 05】SDLC 軟體開發流程:資安防守該從哪一個環節開始切入?

💡 今日學習目標:掌握 Secure SDLC (安全軟體開發生命週期) 的全貌,學會在軟體開發的 5 大環節中植入資安防守機制。 📌 前言:被資安打回重...

2026-08-24 ‧ 由 rosschen 分享
DAY 6

【Day 06】「檢查」第一步:什麼是 Code Review 與靜態程式碼檢測 (SAST)?

💡 今日學習目標:理解程式碼審查 (Code Review) 與靜態檢測 (SAST) 的運作原理,掌握自動化工具如何透過語法樹與污點分析抓出潛藏漏洞。...

2026-08-25 ‧ 由 rosschen 分享
DAY 7

【Day 07】沒預算買商業檢測工具?免費開源的 SonarQube 家族登場!

💡 今日學習目標:打破商業檢測工具高昂門檻的迷思,認識免費的 SonarQube 家族,並且誠實搞清楚免費版的能力邊界到底畫在哪裡。 📌 前言:錢能解決的...

2026-08-26 ‧ 由 rosschen 分享
DAY 8

【Day 08】【動手做】在 IDE 裝上第一道防護網:SonarQube for IDE 安裝與即時掃描示範

💡 今日學習目標:在你的編輯器裝上 SonarQube for IDE(原 SonarLint),親眼看它在你打字的當下抓出漏洞,並完成第一次安全重構。...

2026-08-27 ‧ 由 rosschen 分享
DAY 9

【Day 09】【動手做】零成本建置資安檢測站:使用 Docker 5 分鐘架設 SonarQube

💡 今日學習目標:學會使用 Docker 容器化技術,在 5 分鐘內架設完成專屬的 SonarQube 免費社群版資安檢測站,並準備好一份明天要拿來開刀的專案...

2026-08-28 ‧ 由 rosschen 分享
DAY 10

【Day 10】【動手做】把程式碼丟進去掃描!解讀 SonarQube 的資安評分與漏洞報告

💡 今日學習目標:學會使用 SonarScanner 執行專案靜態檢測,並掌握看懂 SonarQube 資安評分 (A~E) 與 Quality Gates...

2026-08-29 ‧ 由 rosschen 分享