iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Build on Google AI

30 天打造 AI Web Security Agent:從 Google AI Studio 到 Gemini Agent 系列

本系列將以 30 天為期,從 Google AI Studio 與 Gemini API 出發,實際打造一套 AI Web Security Agent。過程中將逐步探索 Prompt Engineering、Structured Output、Function Calling、AI Agent 與 Google Cloud 等技術,讓 AI 不只是回答問題,而是能理解網站資訊、規劃安全檢測流程、呼叫工具並分析結果。最終將整合前後端與雲端服務,完成一個可實際操作的 AI 資安助手,並分享開發過程中遇到的挑戰、AI 的優勢與限制,以及如何降低誤判與提升安全性的實戰經驗。

參賽天數 20 天 | 共 20 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文 |團隊屎督登特
DAY 11

Day 11|把 HTML 屬性的三種結果交給 AI,報告能保留差異嗎?

前言 Day 10,我把查詢參數 q 放進雙引號包住的 <img src="...">,在本機得到三種不同結果:弱點頁形成獨立的...

2026-09-25 ‧ 由 喵靈 分享
DAY 12

Day 12|輸入進了 JavaScript 字串,反射與執行還是一回事嗎?

前言 Day 10,我把查詢參數放進雙引號包住的 HTML 屬性,分開觀察原始回應、DOM 屬性與執行結果。Day 11 再把這些差異交給 AI 整理。今天換一...

2026-09-26 ‧ 由 喵靈 分享
DAY 13

Day 13|把 JavaScript 字串證據交給 AI,報告能分清誰在執行嗎?

前言 Day 12,我讓查詢參數 q 進入行內 <script> 的單引號字串,得到三種本機結果:原樣插入時,本次探針跳出字串並執行;經過字串序列化...

2026-09-27 ‧ 由 喵靈 分享
DAY 14

Day 14|原始回應沒有探針,瀏覽器裡還會發生 XSS 嗎?

前言 Day 12,我測試伺服器把 q 放進行內 JavaScript 字串時,探針會不會跳出字串。Day 13 再把原始回應與瀏覽器執行證據交給 AI,檢查報...

2026-09-28 ‧ 由 喵靈 分享
DAY 15

Day 15|把網址片段交給 AI,報告能分清「讀到」與「執行」嗎?

前言 Day 14,我把同一種探針放在網址 # 後的 q。三個本機頁面的原始 HTTP 回應都沒有探針,但 Chrome 讀得到 fragment:弱點頁把它交...

2026-09-29 ‧ 由 喵靈 分享
DAY 16

Day 16|把探針放進 POST 表單,回應與執行還是一回事嗎?

前言 前幾天,我依序檢查了 HTML 屬性、行內 JavaScript 字串,以及網址片段進入 DOM 的情境。這次我把輸入點換成表單。瀏覽器送出 method...

2026-09-30 ‧ 由 喵靈 分享
DAY 17

Day 17|把 POST 證據交給 AI,報告能分清「送達」與「執行」嗎?

前言 Day 16,我讓 Chrome 對 3 個本機表單各送出一次固定探針。三組 POST 都確實帶著 q 到達伺服器,但只有未編碼反射頁在 HTML 回應中...

2026-10-01 ‧ 由 喵靈 分享
DAY 18

Day 18|留言先存起來,下一次開頁面才執行:我怎麼確認儲存型 XSS?

前言 前幾天,我追蹤的是輸入隨當次請求進入回應,或從網址片段進入瀏覽器 DOM。今天換成留言功能:表單先送出文字,伺服器保存,再由後續的讀取請求產生頁面。這段時...

2026-10-02 ‧ 由 喵靈 分享
DAY 19

Day 19|把留言的跨請求路徑交給 AI,它能分清「已儲存」與「已執行」嗎?

前言 Day 18,我把同一種固定探針送進 3 個本機留言表單。原樣插入組保存留言,後續讀取頁把它當作 HTML,Chrome 建立圖片並出現 alert(1)...

2026-10-03 ‧ 由 喵靈 分享
DAY 20

Day 20|把五種 XSS 情境排成一張可追溯的證據表

前言 前幾天,我讓同一類固定探針進入不同位置:Day 10 是 HTML 屬性,Day 12 是行內 JavaScript 字串,Day 14 是網址片段進入...

2026-10-04 ‧ 由 喵靈 分享