iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Build on Google AI

從 Vibe Coding 到 Production:用 Google AI 打造上線守門員 系列

本系列將使用 Google AI Studio、Gemini 與 Firebase,打造 Production Readiness Agent。Agent 會分析 Vibe Coding 專案的程式碼與系統設計,檢查權限控管、個資外洩、密鑰管理、錯誤處理、可觀測性及部署風險。30天內,我會從資安與 SRE 基礎開始,逐步完成多 Agent 檢查流程、結構化報告、誤報驗證與實際測試,探索 AI 如何協助開發者把「可以執行」的產品,改造成「可以安全上線」的系統。

參賽天數 23 天 | 共 23 篇文章 | 10 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 1|Vibe Coding 之後呢?我要用 Google AI 打造上線守門員

Vibe Coding 讓開發者可以用自然語言快速完成產品。你描述需求,AI 產生程式碼。幾輪修改後,登入、付款、後台和資料庫都能動了。 但「能動」不等於「能上...

2026-08-20 ‧ 由 mickeyha 分享
DAY 2

Day 2|能跑不等於能上線:Production Ready 到底是什麼?

昨天,我們決定打造一位 AI 上線守門員。今天要先定義它的工作。 假設我們完成一個訂餐網站。使用者可以登入、選擇餐點並送出訂單。開發者在自己的電腦測試三次,三次...

2026-08-21 ‧ 由 mickeyha 分享
DAY 3

Day 3|從零規劃靶場:Demo 專案要藏入哪些 Production 問題?

前兩天,我們定義了目標:使用 Google AI 打造 Production Readiness Agent。Agent 必須找出具體風險,不能只產生一張通用...

2026-08-22 ‧ 由 mickeyha 分享
DAY 4

Day 4|動手建立 Demo:用 Firebase 完成登入、資料庫與部署基礎

昨天,我們規劃了 Vibe Guard 的架構與測試題目。今天要把第一版產品跑起來。 這一版提供三項功能: 使用 Email 和密碼建立測試帳號。 把專案名稱...

2026-08-23 ‧ 由 mickeyha 分享
DAY 5

Day 5|刻意寫壞它:加入越權、個資暴露與不安全的 API

昨天,我們完成了 Vibe Guard 的安全基線。使用者可以登入並建立專案,Firestore Security Rules 也會限制使用者只能存取自己的資料...

2026-08-24 ‧ 由 mickeyha 分享
DAY 6

Day 6|第一次交給 Gemini:用 Google AI Studio 建立程式碼 Reviewer

Day 5,我們把 Demo 的 Firestore Rules 改成不安全版本。任何登入者都能讀寫所有專案。 match /projects/{project...

2026-08-25 ‧ 由 mickeyha 分享
DAY 7

Day 7|認證不等於授權:從登入功能找出越權風險

Day 6,Gemini 指出 Firestore Rules 可能允許跨帳號存取。 今天不再只看模型的文字判斷。我們會建立三種身分,直接向 Firestore...

2026-08-26 ‧ 由 mickeyha 分享
DAY 8

Day 8|API、錯誤訊息與 Log:個人資料是如何不小心外洩的?

前幾天,我一直提到一個問題:後台顯示使用者的 Email,算不算資安漏洞? 答案不是單純的「算」或「不算」。 我們要先確認四件事: 這個畫面或 API 是否需...

2026-08-27 ‧ 由 mickeyha 分享
DAY 9

Day 9|別把 Secret 推上 GitHub:正式環境的密鑰管理入門

Day 6,我們使用 GEMINI_API_KEY 呼叫 Gemini。當時只在 Terminal 設定環境變數,沒有把金鑰寫進程式。 為什麼要多做這一步? 因...

2026-08-28 ‧ 由 mickeyha 分享
DAY 10

Day 10|輸入永遠不可信:Injection、驗證與安全輸出

Day 9,我們把 Gemini API Key 留在後端,避免 Secret 進入 Git 與瀏覽器。 但 Secret 沒有外洩,不代表系統就安全。只要程式...

2026-08-29 ‧ 由 mickeyha 分享