用 AI 幾分鐘就能生出一個能跑的網站,但「能跑」不等於「安全」。AI 吐出來的程式碼經常藏著沒做參數化查詢、密碼明文儲存、金鑰寫死在程式裡這些雷——而我們往往看不出來。這正是我想挑戰的:搞懂這些漏洞,並學會自己補。
接下來 30 天,我會用 Python 和 Flask,親手打造一個刻意有漏洞的練習網站,然後一天拆解一個常見資安問題:從 SQL Injection、XSS、後台未授權存取,到機密外洩與部署上線的安全設定,每篇都是「示範漏洞怎麼發生 → 解釋原理 → 動手修好」。所有攻擊示範都在本機安全進行,最後把修補好的版本部署上線。
為什麼想寫這個主題 會選這個題目,是因為我發現一件事:現在用 AI 寫網站(也就是最近很常聽到的 vibecoding),加上自己實作時也是一知半解,抱著能上線...