本系列將以 30 天為期,從 Google AI Studio 與 Gemini API 出發,實際打造一套 AI Web Security Agent。過程中將逐步探索 Prompt Engineering、Structured Output、Function Calling、AI Agent 與 Google Cloud 等技術,讓 AI 不只是回答問題,而是能理解網站資訊、規劃安全檢測流程、呼叫工具並分析結果。最終將整合前後端與雲端服務,完成一個可實際操作的 AI 資安助手,並分享開發過程中遇到的挑戰、AI 的優勢與限制,以及如何降低誤判與提升安全性的實戰經驗。
前言 Day 10,我把查詢參數 q 放進雙引號包住的 <img src="...">,在本機得到三種不同結果:弱點頁形成獨立的...
前言 Day 10,我把查詢參數放進雙引號包住的 HTML 屬性,分開觀察原始回應、DOM 屬性與執行結果。Day 11 再把這些差異交給 AI 整理。今天換一...
前言 Day 12,我讓查詢參數 q 進入行內 <script> 的單引號字串,得到三種本機結果:原樣插入時,本次探針跳出字串並執行;經過字串序列化...
前言 Day 12,我測試伺服器把 q 放進行內 JavaScript 字串時,探針會不會跳出字串。Day 13 再把原始回應與瀏覽器執行證據交給 AI,檢查報...
前言 Day 14,我把同一種探針放在網址 # 後的 q。三個本機頁面的原始 HTTP 回應都沒有探針,但 Chrome 讀得到 fragment:弱點頁把它交...
前言 前幾天,我依序檢查了 HTML 屬性、行內 JavaScript 字串,以及網址片段進入 DOM 的情境。這次我把輸入點換成表單。瀏覽器送出 method...
前言 Day 16,我讓 Chrome 對 3 個本機表單各送出一次固定探針。三組 POST 都確實帶著 q 到達伺服器,但只有未編碼反射頁在 HTML 回應中...
前言 前幾天,我追蹤的是輸入隨當次請求進入回應,或從網址片段進入瀏覽器 DOM。今天換成留言功能:表單先送出文字,伺服器保存,再由後續的讀取請求產生頁面。這段時...
前言 Day 18,我把同一種固定探針送進 3 個本機留言表單。原樣插入組保存留言,後續讀取頁把它當作 HTML,Chrome 建立圖片並出現 alert(1)...
前言 前幾天,我讓同一類固定探針進入不同位置:Day 10 是 HTML 屬性,Day 12 是行內 JavaScript 字串,Day 14 是網址片段進入...