iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

Agentic Era,一年來 LLM 到底都挖了些什麼洞! 系列

隨著 LLM 技術日新月異的發展,資訊產業(與其餘行業)都迎來了天翻地覆的改變。
作為整個資訊領域的守門人:資訊安全,想當然爾也跟上了潮流的腳步,攻防兩方都無可避免地大量投入各式 AI 技術的使用,同時也使得人類存在的價值被不斷反覆提及/討論。
在人手一個 Agent 都能挖出危害世界的 0day 漏洞之時代,比起技術底子,更重要的往往是看待問題的方式與切入點。
本系列文章將帶大家透過深入分析近一年來全球使用 LLM 技術自動/輔佐挖掘,且影響重大的漏洞,從蘊藏在背後的基礎知識、人類過去的盲點一路到 Agent 技術使用的方法論,多面向地逐一拆解並加以分析!

參賽天數 21 天 | 共 21 篇文章 | 3 人訂閱 訂閱系列文 RSS系列文
DAY 11

Day11. 新花招:"Pwnable" Requests Smuggling 2026

前兩天我們看完了傳統的 CL.TE / TE.CL,以及進階到 HTTP/2 Downgrade 時利用偽標頭與 CRLF 注入的走私手法。 今天我們要來看一個...

2026-09-20 ‧ 由 whale120 分享
DAY 12

Day12. 小學生也能聽懂的橢圓曲線!

來講點數學課吧~這是下一個漏洞的基礎呢! 順便做點密碼學老本行 Curve 101 先看過這張圖片,形如 y^2=x^3+ax+b 的曲線是長的類似這樣的東西...

2026-09-21 ‧ 由 whale120 分享
DAY 13

Day 13. ECDSA: 基於橢圓曲線的數位簽章!

今天就來介紹怎麼用橢圓曲線做數位簽章吧! 簽章 先來想想什麼叫做簽章,所謂的簽名就是證明 "訊息是來自於現在對面傳訊息之人"。 一個最簡單的...

2026-09-22 ‧ 由 whale120 分享
DAY 14

Day14. wolfSSL 的空洞哀號

今天要說的是 Anthropic 發布的:Universal ECDSA certificate forgery for arbitrary hosts 是針對...

2026-09-23 ‧ 由 whale120 分享
DAY 15

Day 15. 回到夢開始的地方 - CTF 之旅!

剛好鐵人賽挑戰進行到一半,休息一下吧! 來聊聊 LLM 在駭客間的電子競技賽事 - CTF 中到底是怎麼崛起的,會比較偏向於自己的經驗以及社群中發生的大新聞。...

2026-09-24 ‧ 由 whale120 分享
DAY 16

Day 16. 一個不可不知的前端安全!型別黑魔法

這兩天寫點簡單荒謬的 xD 正文 想像今天你是一位滲透測試工程師: URL: https://vuln.web.com/jsonp?search=<scr...

2026-09-25 ‧ 由 whale120 分享
DAY 17

Day 17. 熱愛型別的你 怎麼就動搖了呢?

今天是來自 XBOW 的 Salesforce XSS [1] 小補充 aura framework Aura Framework 是 Salesforce 在...

2026-09-26 ‧ 由 whale120 分享
DAY 18

Day 18. 還沒執行就出事?Groovy 沙箱原理與 Jenkins 的慘痛教訓

正文 一般談 Script Sandbox,很容易想像成程式跑起來時,每呼叫一個危險操作,就去檢查是否允許。但一段使用者程式,在正式執行之前,也可能要解析、編譯...

2026-09-27 ‧ 由 whale120 分享
DAY 19

Day 19. Apache Nifi 再添一筆: Groovy Shell

水文警告 前陣子自己在做的研究剛好打到 Apache Nifi 去,就心血來潮 Survey 了一下有什麼才有今天這篇 今天的主角是 ZeroPath,是一家成...

2026-09-28 ‧ 由 whale120 分享
DAY 20

Day 20. PWN 小教室開課啦~Heap Exploitation 101

仔細想想這系列文章幾乎都在介紹 Web 相關漏洞,好像該來點記憶體相關的東西(?) 不過在記憶體上的漏洞利用,筆者比較熟悉 PHP 和瀏覽器引擎 XDDD,接下...

2026-09-29 ‧ 由 whale120 分享