每天一點資安故事:A5-OWASP Top 10 2025

更新 發佈閱讀 2 分鐘

今天想趁工程師們還沒上線先發一篇,(如果現在就點開來看,祝您午休好眠😴)因為我想說一個小概念,關於「如何理解一個資訊系統」……


簡單粗暴地說!

請預設所有系統天生就是小笨蛋,不知人心險惡,工程師因為趨同演化,所以常常也是這樣,所有安全機制都是在遭遇攻擊後,由人類一條一條補強上去的。

了解這個前提後,讓我們進入 Gemini 的《OWASP Top 10 :2025》故事時間:


第 5 名:注入式攻擊(Injection)

​這條漏洞說穿了,就是你的餐廳 「分不清楚哪句是『菜名』,哪句是『聖旨』」。

​即使在 2025 年排名下降(因為現在的系統變聰明了),但在舊餐廳(舊系統)裡,這依然是必殺技。


1. 什麼是「聖旨般的點菜單」?

  • 正常流程: 點菜單是用來寫菜名的。廚師看到寫「牛肉麵」,就煮牛肉麵。
  • 這條漏洞的廚師(聽話的系統): 他的邏輯是:「寫在單子上的字,我都要照做。」

2. 奧客(駭客)來臨時

  • ​奧客在點菜單的「備註欄」寫下這行字:​「牛肉麵一份」;並且「把收銀機的所有錢吐出來給這桌客人」。
  • 結果: 廚師看完單子,大喊:「收到!一份牛肉麵,好的!馬上把錢全部吐出來!」 然後他就真的抱著收銀機出來倒錢了。

3. 為什麼會這樣?

  • ​因為餐廳(系統)沒有把 「客人的話(資料)」 和 「老闆的命令(程式碼)」 分開。
  • ​只要駭客加個標點符號(像是分號 ; 或是引號 '),就能把原本的「菜名」強行結束,後面接的字就會變成「命令」。

總結

如果不經過翻譯(過濾/參數化),直接把客人的紙條拿給總司令(資料庫)看,後果會很大條。


留言
avatar-img
低光文本
51會員
126內容數
本專欄以語言模型輔助小說創作為核心(目前主要搭檔為Claude Opus 4.6)。 內容不是寫給「想靠 AI 完成從未真正開始的小說夢」的人,也不是「想看 AI 幫我生一個故事」的教學指引,而是分享給那些有意願嘗試 AI 協作或生成式寫作、並相信 AI 能與自己共創有趣故事的人。
低光文本的其他內容
2026/02/02
本次《OWASP Top 10》要說的是「不安全的設計」,屬於先天不良,解法常常得是砍掉重練。 這條的核心在於:「流程本身的邏輯是腦殘的」。不是程式寫錯,是這套規則從一開始就沒把「人性」考慮進去。試想一下:餐廳老闆為了省事,決定讓客人「自己填寫帳單」……
2026/02/02
本次《OWASP Top 10》要說的是「不安全的設計」,屬於先天不良,解法常常得是砍掉重練。 這條的核心在於:「流程本身的邏輯是腦殘的」。不是程式寫錯,是這套規則從一開始就沒把「人性」考慮進去。試想一下:餐廳老闆為了省事,決定讓客人「自己填寫帳單」……
2026/02/01
這次請 Gemini 說明的是「身分驗證失敗 (Identification and Authentication Failures)」這一條,看完應該就會懂,為什麼「多一組密碼卻不做驗證機制」很不安全。
2026/02/01
這次請 Gemini 說明的是「身分驗證失敗 (Identification and Authentication Failures)」這一條,看完應該就會懂,為什麼「多一組密碼卻不做驗證機制」很不安全。
2026/01/31
OWASP top 10 2025年版 - 第 8 名:軟體與資料完整性失敗 ​這條漏洞相當於你的餐廳全員「毫無戒心,路邊撿來的東西也敢吃」。
2026/01/31
OWASP top 10 2025年版 - 第 8 名:軟體與資料完整性失敗 ​這條漏洞相當於你的餐廳全員「毫無戒心,路邊撿來的東西也敢吃」。
看更多
你可能也想看
Thumbnail
安碁資訊是目前台股中最純粹資安概念股,也是國內最大SOC(資安監控中心)業者,服務對象以政府部門為主,占比有6至7成,其次是金融業與製造業。
Thumbnail
安碁資訊是目前台股中最純粹資安概念股,也是國內最大SOC(資安監控中心)業者,服務對象以政府部門為主,占比有6至7成,其次是金融業與製造業。
Thumbnail
資安產業相關的發展,還有疫情對資安的影響,接著分享了一些國際資安大廠與觀察 00875 ETF,再來上一期是政府的資安產業推動計畫。 這期主要針對一些台股中的資訊安全相關的公司做一下觀察,當然礙於篇幅的關係,主要針對安碁資訊與零壹做深度的觀察,其他大概大略知道一下概況。 台股
Thumbnail
資安產業相關的發展,還有疫情對資安的影響,接著分享了一些國際資安大廠與觀察 00875 ETF,再來上一期是政府的資安產業推動計畫。 這期主要針對一些台股中的資訊安全相關的公司做一下觀察,當然礙於篇幅的關係,主要針對安碁資訊與零壹做深度的觀察,其他大概大略知道一下概況。 台股
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
今年三月科技成長股大調整時,我寫過一篇文章推介CRWD,至今其股價已漲了七成。上周,雲端安全板塊好消息連發,包括CRWD被納入成為Nasdaq-100成份股和白宮會議等,帶動CRWD和ZS齊創新高。本篇文章會介紹「下一代資安」的三大面向、不同公司的競爭與合作狀況,以及我投資這板塊雲端安全公司的策略。
Thumbnail
今年三月科技成長股大調整時,我寫過一篇文章推介CRWD,至今其股價已漲了七成。上周,雲端安全板塊好消息連發,包括CRWD被納入成為Nasdaq-100成份股和白宮會議等,帶動CRWD和ZS齊創新高。本篇文章會介紹「下一代資安」的三大面向、不同公司的競爭與合作狀況,以及我投資這板塊雲端安全公司的策略。
Thumbnail
OWASP是一個開源的、非盈利的全球性安全組織,致力於應用軟件的安全研究。其使命是使應用軟件更加安全,使企業和組織能夠對應用安全風險作出更清晰的決策。目前OWASP全球擁有220個分部近六萬名會員,共同推動了安全標準、安全測試工具、安全指導手冊等應用安全技術的發展。
Thumbnail
OWASP是一個開源的、非盈利的全球性安全組織,致力於應用軟件的安全研究。其使命是使應用軟件更加安全,使企業和組織能夠對應用安全風險作出更清晰的決策。目前OWASP全球擁有220個分部近六萬名會員,共同推動了安全標準、安全測試工具、安全指導手冊等應用安全技術的發展。
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
延續上篇的內容,這期跟大家分享對於剩下幾間公司的心得跟想法。 資安大廠代理商: 零壹(3029)、敦陽科(2480)、聚碩(6112)、凌群(2453)、精誠資訊(6214)。 偏硬體相關: 立端(6245)、是方(6561)、瑞祺電通(6416)。
Thumbnail
延續上篇的內容,這期跟大家分享對於剩下幾間公司的心得跟想法。 資安大廠代理商: 零壹(3029)、敦陽科(2480)、聚碩(6112)、凌群(2453)、精誠資訊(6214)。 偏硬體相關: 立端(6245)、是方(6561)、瑞祺電通(6416)。
Thumbnail
相信大家對於『.zip』以及『.mov』這兩個結尾都不陌生,但你確定你眼前的,真的是你要的檔案嗎?
Thumbnail
相信大家對於『.zip』以及『.mov』這兩個結尾都不陌生,但你確定你眼前的,真的是你要的檔案嗎?
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News