用 AI 寫程式,一個下午就能做出會員登入、付費方案和 AI 摘要,被省掉的往往是安全檢查。
這個系列寫給透過 AI 開發的人,從用 Lovable、Cursor 做出服務但沒有資安背景的人,到每天讓 Claude Code 接上 MCP 開發的工程師。
30 天依 SSDLC 分成五週:需求與設計、管好寫程式的 AI、管好 AI 寫出的程式、驗證、發布、維運與回應。
用簡單的情境表達深刻的內容,攻擊從完工開始倒數,防守要從第一句提示詞開始。
AI 把一個功能的開發生命週期壓縮成一個下午,被壓掉的正好是安全檢查的機會。 大綱 情境:週末用 AI 做出來的服務,上線一個月後出事 為什麼「能跑」不等...
功能需求寫「應該發生什麼」,安全需求寫「不能發生什麼」。後者 AI 不會主動替你寫。 大綱 情境:「幫我加一個分享清單給朋友的功能」 功能需求與安全需求:...
前端做的檢查是給使用者看的,不是給攻擊者看的。 大綱 情境:付費功能的按鈕變灰了,但有人照樣在用 前端程式是「下載到使用者電腦上」執行的 三個常見誤會:藏...
把服務的規則寫成一張表,AI 寫的程式碼要一格一格對答案。 大綱 情境:平台規定「驗證過的會員」才能發文,但檢查只算了數量 四種「權限」:登入、身分狀態、...
前端能直接連資料庫時,資料庫的權限規則就是你唯一的一道牆。 大綱 情境:一行 curl,拿走整張會員資料表(2025 年 Lovable 事件) 「前端直...