本系列將以 30 天為期,從 Google AI Studio 與 Gemini API 出發,實際打造一套 AI Web Security Agent。過程中將逐步探索 Prompt Engineering、Structured Output、Function Calling、AI Agent 與 Google Cloud 等技術,讓 AI 不只是回答問題,而是能理解網站資訊、規劃安全檢測流程、呼叫工具並分析結果。最終將整合前後端與雲端服務,完成一個可實際操作的 AI 資安助手,並分享開發過程中遇到的挑戰、AI 的優勢與限制,以及如何降低誤判與提升安全性的實戰經驗。
前言 今年是我第一次參加 iThome 鐵人賽,而且選擇了 Build on Google AI 這個組別。 提到 Build on Google AI,許多人...
前言 昨天,我決定利用 30 天,從 Google AI Studio 開始,逐步打造一個 AI Web Security Agent。 到了第 2 天,我先碰...
前言 昨天,我把 HTTP 回應標頭與 HTML 交給 Gemini,觀察它能不能根據資料整理安全分析。 它能辨識 Cookie、搜尋表單與輸入參數,但也出現一...
前言 昨天,我讓 Gemini 依照 JSON Schema 整理網站安全分析,也寫了程式檢查欄位與引用來源。 但在核對結果時,我發現模型提到搜尋參數 q,附上...
前言 工具的部分暫時歇一會,今天來聊點不一樣的,來介紹一下這個工具預計會掃哪些漏洞吧。 那今天先從 XSS 開始好了。 XSS 是什麼? XSS 的全名是 Cr...
前言 昨天整理 XSS 的形成過程時,我把判斷拆成幾個階段:找到輸入點、追蹤輸入、分析輸出位置,最後才是驗證瀏覽器行為。 如果工具只看到輸入出現在回應中,最多只...
前言 昨天,我讓工具在受控瀏覽器中實際執行 XSS 探針。只有同時捕捉到 alert(1),並從 DOM 讀回本次唯一識別碼(owo)時,工具才會輸出 conf...
前言 昨天,我把 XSS 偵測結果交給 Gemini,取得了一份 JSON 格式的風險分析。裡面包含工具分類、可能影響、成立條件,以及修正後的驗證方式。 有了固...
前言 昨天,我把 Gemini 回傳的 JSON 轉成 Markdown,讓工具分類、風險判讀、證據與修正建議可以直接閱讀。 不過,報告上方仍然寫著「匯出草稿」...
前言 Day 6 時,我讓輸入落在 HTML 文字位置,確認探針不只是出現在回應裡,還真的在 Chrome 中執行。Day 7~9 則把那次結果交給 AI 整理...