本系列將使用 Google AI Studio、Gemini 與 Firebase,打造 Production Readiness Agent。Agent 會分析 Vibe Coding 專案的程式碼與系統設計,檢查權限控管、個資外洩、密鑰管理、錯誤處理、可觀測性及部署風險。30天內,我會從資安與 SRE 基礎開始,逐步完成多 Agent 檢查流程、結構化報告、誤報驗證與實際測試,探索 AI 如何協助開發者把「可以執行」的產品,改造成「可以安全上線」的系統。
Vibe Coding 讓開發者可以用自然語言快速完成產品。你描述需求,AI 產生程式碼。幾輪修改後,登入、付款、後台和資料庫都能動了。 但「能動」不等於「能上...
昨天,我們決定打造一位 AI 上線守門員。今天要先定義它的工作。 假設我們完成一個訂餐網站。使用者可以登入、選擇餐點並送出訂單。開發者在自己的電腦測試三次,三次...
前兩天,我們定義了目標:使用 Google AI 打造 Production Readiness Agent。Agent 必須找出具體風險,不能只產生一張通用...
昨天,我們規劃了 Vibe Guard 的架構與測試題目。今天要把第一版產品跑起來。 這一版提供三項功能: 使用 Email 和密碼建立測試帳號。 把專案名稱...
昨天,我們完成了 Vibe Guard 的安全基線。使用者可以登入並建立專案,Firestore Security Rules 也會限制使用者只能存取自己的資料...
Day 5,我們把 Demo 的 Firestore Rules 改成不安全版本。任何登入者都能讀寫所有專案。 match /projects/{project...
Day 6,Gemini 指出 Firestore Rules 可能允許跨帳號存取。 今天不再只看模型的文字判斷。我們會建立三種身分,直接向 Firestore...
前幾天,我一直提到一個問題:後台顯示使用者的 Email,算不算資安漏洞? 答案不是單純的「算」或「不算」。 我們要先確認四件事: 這個畫面或 API 是否需...
Day 6,我們使用 GEMINI_API_KEY 呼叫 Gemini。當時只在 Terminal 設定環境變數,沒有把金鑰寫進程式。 為什麼要多做這一步? 因...
Day 9,我們把 Gemini API Key 留在後端,避免 Secret 進入 Git 與瀏覽器。 但 Secret 沒有外洩,不代表系統就安全。只要程式...