iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從 CSSLP 視角建構恰到好處的軟體安全 系列

在人人都能開發、服務百花齊放的環境下,基於口述生成的系統往往容易顧此失彼:防範了 SQL Injection,卻可能漏掉資料加密;而一口氣加入過多控制需求,又會導致程式執行緩慢,產生各種不良後果。透過 CSSLP 建立扎實的生命週期觀念,能幫助我們不再瞎子摸象,而是針對不同需求與情境,量身打造出兼顧效能且恰到好處的資安防護。

參賽天數 22 天 | 共 22 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 11

Day 10 | 身分與存取管理 (IAM):統一化驗證機制,省下重複造輪子的開發成本

Introduction 在系統開發的初期,我們常常會為了求快,自己刻一套會員註冊、登入系統。但隨著產品線增加、微服務架構的導入,如果每個服務都自己實作一套登入...

2026-09-09 ‧ 由 Eugene 分享
DAY 12

Day 11 | 密碼學的維運痛點:加解密與金鑰管理 (Key Management) 怎麼設計才不會整死未來的自己?

Introduction 在軟體開發中,常常把金鑰長度甚至金鑰本身硬編碼在專案裡「以為這個密碼演算法能用一輩子」,旦遭遇合規要求更換金鑰、密鑰洩漏需要緊急撤銷(...

2026-09-10 ‧ 由 Eugene 分享
DAY 13

Day 12 | 降低系統耦合度的利器:微服務與雲端共擔模型

Introduction 許多團隊剛開始構建系統時,為了追求交付速度,習慣把所有商業邏輯、驗證模組、資料庫存取甚至金鑰配置全部揉雜在一起。在這樣的單體(Mono...

2026-09-11 ‧ 由 Eugene 分享
DAY 14

Day 13 | 別等寫完 Code 才補漏洞:用威脅建模 (STRIDE) 劃出系統的信任邊界

Introduction 威脅建模是一種方式用來評估一個環境、架構、程式等等可能有風險的方法,重點是盡可能讓相關人員意識/發現到各種危害去避免,因此有別於條列式...

2026-09-12 ‧ 由 Eugene 分享
DAY 15

Day 14 | 攻擊面 (Attack Surface) 的斷捨離:功能越少越安全,維護成本也越低

Introduction 攻擊面(Attack Surface),指的是系統中所有可能被攻擊者探測、利用或入侵的進入點(Entry points),包含公開的...

2026-09-13 ‧ 由 Eugene 分享
DAY 16

Day 15 | 預防勝於重構:從 OWASP Top 10 看框架 (Framework) 如何選擇防禦方向

Introduction OWASP Top 10 是全球公認,針對網站應用程式最嚴重安全風險的標準指南。PS 因為弱點並不是只有這10個,因此不能將這當作驗收...

2026-09-14 ‧ 由 Eugene 分享
DAY 17

Day 16 | 原始碼風險透視 (Code Risk Analysis):SAST 如何揪出定時炸彈?

Introduction 漏洞修復得越早,修復成本就越低。靜態應用程式安全測試(Static Application Security Testing, SAS...

2026-09-15 ‧ 由 Eugene 分享
DAY 18

Day 17 | 程式碼防線與風險處置:從主動控制到安全風險因應策略

Introduction 實作階段(Software Implementation)是將前期的架構限制與安全需求落實為具體系統的關鍵時刻。防禦措施與弱點修復應深...

2026-09-16 ‧ 由 Eugene 分享
DAY 19

Day 18 | 軟體開發中的供應環境安全到獨家配方保護

Introduction 如果把軟體的原始碼比喻為名廚的「獨家私房食譜」,那麼軟體安全就絕不只是把配方與步驟寫正確而已。即便食譜完美無瑕,若料理廚房雜亂無章、出...

2026-09-17 ‧ 由 Eugene 分享
DAY 20

Day 19 | 擬定資安測試藍圖:從食品安全抽查談測試策略與計畫落地

Introduction 進口食品抽驗不可能每一箱、每一顆蘋果都切開做最高規格的農藥檢測;若什麼都採最高標準,物流成本也會飆破天際。 Discussion 軟體...

2026-09-18 ‧ 由 Eugene 分享