iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Build on Google AI

30 天打造 AI Web Security Agent:從 Google AI Studio 到 Gemini Agent 系列

本系列將以 30 天為期,從 Google AI Studio 與 Gemini API 出發,實際打造一套 AI Web Security Agent。過程中將逐步探索 Prompt Engineering、Structured Output、Function Calling、AI Agent 與 Google Cloud 等技術,讓 AI 不只是回答問題,而是能理解網站資訊、規劃安全檢測流程、呼叫工具並分析結果。最終將整合前後端與雲端服務,完成一個可實際操作的 AI 資安助手,並分享開發過程中遇到的挑戰、AI 的優勢與限制,以及如何降低誤判與提升安全性的實戰經驗。

參賽天數 20 天 | 共 20 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文 |團隊屎督登特
DAY 1

Day 01|30 天後,我能不能用 Google AI 打造一個 AI Web Security Agent ?

前言 今年是我第一次參加 iThome 鐵人賽,而且選擇了 Build on Google AI 這個組別。 提到 Build on Google AI,許多人...

2026-09-15 ‧ 由 喵靈 分享
DAY 2

Day 02 | Google AI 有想像中這麼聰明嗎?

前言 昨天,我決定利用 30 天,從 Google AI Studio 開始,逐步打造一個 AI Web Security Agent。 到了第 2 天,我先碰...

2026-09-16 ‧ 由 喵靈 分享
DAY 3

Day 03 | Structured Output - 將輸出變成JSON

前言 昨天,我把 HTTP 回應標頭與 HTML 交給 Gemini,觀察它能不能根據資料整理安全分析。 它能辨識 Cookie、搜尋表單與輸入參數,但也出現一...

2026-09-17 ‧ 由 喵靈 分享
DAY 4

Day 04 | 串了API之後,原本Studio的功能都還在嗎

前言 昨天,我讓 Gemini 依照 JSON Schema 整理網站安全分析,也寫了程式檢查欄位與引用來源。 但在核對結果時,我發現模型提到搜尋參數 q,附上...

2026-09-18 ‧ 由 喵靈 分享
DAY 5

Day 5|工具要找什麼?XSS篇

前言 工具的部分暫時歇一會,今天來聊點不一樣的,來介紹一下這個工具預計會掃哪些漏洞吧。 那今天先從 XSS 開始好了。 XSS 是什麼? XSS 的全名是 Cr...

2026-09-19 ‧ 由 喵靈 分享
DAY 6

Day 6|如果AI用來整理報告,那製作出來的工具能測到漏洞嗎

前言 昨天整理 XSS 的形成過程時,我把判斷拆成幾個階段:找到輸入點、追蹤輸入、分析輸出位置,最後才是驗證瀏覽器行為。 如果工具只看到輸入出現在回應中,最多只...

2026-09-20 ‧ 由 喵靈 分享
DAY 7

Day 7|把昨天的 XSS 工具接上 AI:讓它分析風險,但不能改寫證據

前言 昨天,我讓工具在受控瀏覽器中實際執行 XSS 探針。只有同時捕捉到 alert(1),並從 DOM 讀回本次唯一識別碼(owo)時,工具才會輸出 conf...

2026-09-21 ‧ 由 喵靈 分享
DAY 8

Day 8|把 AI 分析變成報告:將 JSON 匯出為 Markdown

前言 昨天,我把 XSS 偵測結果交給 Gemini,取得了一份 JSON 格式的風險分析。裡面包含工具分類、可能影響、成立條件,以及修正後的驗證方式。 有了固...

2026-09-22 ‧ 由 喵靈 分享
DAY 9

Day 9|從匯出草稿到可追蹤修訂版:為 AI 報告補上核對紀錄

前言 昨天,我把 Gemini 回傳的 JSON 轉成 Markdown,讓工具分類、風險判讀、證據與修正建議可以直接閱讀。 不過,報告上方仍然寫著「匯出草稿」...

2026-09-23 ‧ 由 喵靈 分享
DAY 10

Day 10|同樣的輸入放進 HTML 屬性,瀏覽器會怎麼處理?

前言 Day 6 時,我讓輸入落在 HTML 文字位置,確認探針不只是出現在回應裡,還真的在 Chrome 中執行。Day 7~9 則把那次結果交給 AI 整理...

2026-09-24 ‧ 由 喵靈 分享