iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

Agentic Era,一年來 LLM 到底都挖了些什麼洞! 系列

隨著 LLM 技術日新月異的發展,資訊產業(與其餘行業)都迎來了天翻地覆的改變。
作為整個資訊領域的守門人:資訊安全,想當然爾也跟上了潮流的腳步,攻防兩方都無可避免地大量投入各式 AI 技術的使用,同時也使得人類存在的價值被不斷反覆提及/討論。
在人手一個 Agent 都能挖出危害世界的 0day 漏洞之時代,比起技術底子,更重要的往往是看待問題的方式與切入點。
本系列文章將帶大家透過深入分析近一年來全球使用 LLM 技術自動/輔佐挖掘,且影響重大的漏洞,從蘊藏在背後的基礎知識、人類過去的盲點一路到 Agent 技術使用的方法論,多面向地逐一拆解並加以分析!

參賽天數 21 天 | 共 21 篇文章 | 3 人訂閱 訂閱系列文 RSS系列文
DAY 1

Day 1. 緣起

大家好,我是鯨魚 (whale120)! 這是我第一年參加 iThome 鐵人賽,關於我的簡介可以看 iThome 的 profile(link) 以及部落格(...

2026-09-10 ‧ 由 whale120 分享
DAY 2

Day2. Imagemagick 的各種往事:轉個圖片怎麼就被駭了!

在正式進入明天的主題前,先來聊聊 Imagemagick 的漏洞歷史吧! ImageMagick 101 ImageMagick [[1]] 是一套開源的圖片處...

2026-09-11 ‧ 由 whale120 分享
DAY 3

Day3. 什麼?都 2026 了微軟還有 Command Injection!

昨天聊完 ImageMagick 曾經出現過的兩個漏洞,今天終於要來淺析 XBOW 團隊的 A Shell Is Worth a Thousand Images...

2026-09-12 ‧ 由 whale120 分享
DAY 4

Day4. SSTI: 模板上的攻與防

哇!被反應前面每篇文長都太長了,寫點輕鬆小品吧 xD! 今天文章會帶大家認識 Template Injection (伺服器和客戶端)這個 Bug Type 以...

2026-09-13 ‧ 由 whale120 分享
DAY 5

Day5. SSTI 之二:沙盒之力 啟動!

沒錯,有許多 Template Engine 其實都有內建的沙盒保護。不同於大家最熟知的 Flask/Jinja2,今天就挑 PHP Twig 來談談他們過去...

2026-09-14 ‧ 由 whale120 分享
DAY 6

Day 6. 拆家:Mythos 的流水式奇襲,突破沙盒保護網

回到了 Agent Finding 的一天,今天要講的是 Anthropic Mythos 發現的 twigphp/twig - code injection...

2026-09-15 ‧ 由 whale120 分享
DAY 7

Day 7. 你可能不知的 HTTP 細節:RFC 7541

(免責聲明:這幾天有點燒起來了 文長會短一點) RFC 7541 我們先來看一個正常的 HTTP 封包: GET / HTTP/2 Host: blog.wha...

2026-09-16 ‧ 由 whale120 分享
DAY 8

Day 8. HTTP/2 Bomb:癱瘓全球網路的致命一擊

今天的文章來自 HTTP/2 Bomb - Calif [1] 這是一篇由資安公司 Calif 提出的研究,跟先前介紹過的 XBOW 一樣都是 LLM Driv...

2026-09-17 ‧ 由 whale120 分享
DAY 9

Day9. 再一個你可能不知的 HTTP 細節:CL/TE 和 Requests Smuggling Attack

接下來的主題跟 Requests Smuggling Attack (請求走私攻擊) [1] 有關,先花兩天介紹一下這種漏洞的底層原理,以及當中比較有名的一些研...

2026-09-18 ‧ 由 whale120 分享
DAY 10

Day10. Requests Smuggling Attack 102!現代化你的攻擊手段!

繼續我們的:Requests Smuggling Attack[1] 主題! 其實,昨天介紹到的攻擊都只能針對 HTTP/1.1 進行,因為在 HTTP/2...

2026-09-19 ‧ 由 whale120 分享