用 AI 寫程式,一個下午就能做出會員登入、付費方案和 AI 摘要,被省掉的往往是安全檢查。
這個系列寫給透過 AI 開發的人,從用 Lovable、Cursor 做出服務但沒有資安背景的人,到每天讓 Claude Code 接上 MCP 開發的工程師。
30 天依 SSDLC 分成五週:需求與設計、管好寫程式的 AI、管好 AI 寫出的程式、驗證、發布、維運與回應。
用簡單的情境表達深刻的內容,攻擊從完工開始倒數,防守要從第一句提示詞開始。
AI 把一個功能的開發生命週期壓縮成一個下午,被壓掉的正好是安全檢查的機會。 大綱 情境:週末用 AI 做出來的服務,上線一個月後出事 為什麼「能跑」不等...
功能需求寫「應該發生什麼」,安全需求寫「不能發生什麼」。後者 AI 不會主動替你寫。 大綱 情境:「幫我加一個分享清單給朋友的功能」 功能需求與安全需求:...
前端做的檢查是給使用者看的,不是給攻擊者看的。 大綱 情境:付費功能的按鈕變灰了,但有人照樣在用 前端程式是「下載到使用者電腦上」執行的 三個常見誤會:藏...
把服務的規則寫成一張表,AI 寫的程式碼要一格一格對答案。 大綱 情境:平台規定「驗證過的會員」才能發文,但檢查只算了數量 四種「權限」:登入、身分狀態、...
前端能直接連資料庫時,資料庫的權限規則就是你唯一的一道牆。 大綱 情境:一行 curl,拿走整張會員資料表(2025 年 Lovable 事件) 「前端直...
實戰題 1:替 AI 生成的待辦清單做 threat modeling 這週的破口,沒有一個需要高深的技術才能發現,只需要在動手之前問對問題。 大綱 第一...
讀得到私密資料、會讀外面的內容、能把東西送出去,三個條件湊齊就是事故。 大綱 上週實戰題解答(D06) 轉場:從「要求它先問」到「誰在要求它」——第 1...
寫給模型看的規則會被忘記、被覆蓋、被說服;安全邊界必須由程式來執行。 大綱 情境:設定檔寫了「絕對不要推送到 main」,它還是推了 「請勿進入」告示 v...
AI 設定檔和 skills 是「AI 一定會讀、而且被設計成要照做」的檔案,安裝前要像審查程式碼一樣審查它。 大綱 情境:一份熱門的 AI 規則檔,看起...