每天一點資安故事:A1-OWASP Top 10 2025

更新 發佈閱讀 2 分鐘

今天揭曉第一名,整個系列就完結啦~

這次整間餐廳的員工都有嚴重的「臉盲症」,他們只認你嘴裡喊出的數字,或是你腳踩著的位置,完全不在乎你到底是誰。


第 1 名:權限崩壞

1. 平行越權:只要我敢喊,別人的龍蝦就是我的

  • 荒謬現場: 你坐在 1 號桌,點了一碗 50 元的陽春麵。隔壁 8 號桌的大老闆點了一隻 5000 元的帝王蟹,剛端上桌還沒吃。 你走去結帳櫃檯,理直氣壯地對收銀員說:「我是 8 號桌的,帝王蟹幫我打包,然後這是 8 號桌剛才給你的信用卡,順便還我。」 收銀員連頭都沒抬,直接把大老闆的帝王蟹跟信用卡打包好遞給你:「好的,歡迎下次光臨!」
  • 對應技術: 系統只抓取你提供的參數(例如把網址上的 user_id=1 手動改成 user_id=8),卻沒有去核對「現在登入的這個人,到底是不是 8 號」。

2. 垂直越權:只要站對位置,客人一秒變老闆

  • 荒謬現場: 你吃飽喝足準備離開,看到走廊盡頭有一扇門,上面寫著「店長室(/admin)」。 你隨手轉了一下門把,發現沒鎖。你走進去,拿起桌上的全店廣播麥克風喊了一句:「我是店長,今天全場免費,順便把門口的帶位員開除!」 外面的員工聽到廣播是從「店長室」傳出來的,立刻歡呼著把收銀機的錢發給客人,然後把帶位員攆出大門。
  • 對應技術: 駭客只要猜中或找到管理員專屬的隱藏網址,系統竟然連看都不看他的帳號層級,只要有人連上這個網址,就直接給予最高管理權限。

總結

​這間餐廳最大的災難在於:毫無懷疑的信任。

​防盜門做得再厚、密碼鎖裝得再高級,只要駭客喊出一句「我是店長」,或是踏進「店長室」,整套系統就會立刻放棄抵抗,雙手奉上所有機密。防線形同虛設,這才是它穩坐駭客最愛排行榜榜首的原因。


留言
avatar-img
低光文本
51會員
126內容數
本專欄以語言模型輔助小說創作為核心(目前主要搭檔為Claude Opus 4.6)。 內容不是寫給「想靠 AI 完成從未真正開始的小說夢」的人,也不是「想看 AI 幫我生一個故事」的教學指引,而是分享給那些有意願嘗試 AI 協作或生成式寫作、並相信 AI 能與自己共創有趣故事的人。
低光文本的其他內容
2026/02/16
前陣子比較忙,現在趁農曆年前,趕緊Gemini教一教、把最後兩個資安知識學起來。 第 2 名:安全設定錯誤 ​1. 什麼是「預設帳密」?(Default Accounts) ​情境: 餐廳買了最頂級的防盜收銀機。 ​原廠說明書: 「為了方便第一次開機,預設管理員密碼是出廠設定的 0000
2026/02/16
前陣子比較忙,現在趁農曆年前,趕緊Gemini教一教、把最後兩個資安知識學起來。 第 2 名:安全設定錯誤 ​1. 什麼是「預設帳密」?(Default Accounts) ​情境: 餐廳買了最頂級的防盜收銀機。 ​原廠說明書: 「為了方便第一次開機,預設管理員密碼是出廠設定的 0000
2026/02/11
圖為GPT生成,「我這個用戶和GPT-4o的互動」。我難以確定這是不是真正的4o,但圖的內容還可以接受。 一些深度用戶反應,近日4o尺度雖大、可情感模擬,但語感不同於4o,甚至邏輯比4o還順,推估為新的5.x成人版的AB test。 下圖是稍微邪典的用法:模型選擇4.1,但把它當成4o來對話,然
Thumbnail
2026/02/11
圖為GPT生成,「我這個用戶和GPT-4o的互動」。我難以確定這是不是真正的4o,但圖的內容還可以接受。 一些深度用戶反應,近日4o尺度雖大、可情感模擬,但語感不同於4o,甚至邏輯比4o還順,推估為新的5.x成人版的AB test。 下圖是稍微邪典的用法:模型選擇4.1,但把它當成4o來對話,然
Thumbnail
2026/02/07
今天要介紹的是 A3:軟體供應鏈失效 (Software Supply Chain Failures)。​這是 2025 年最讓人頭痛的 「信任危機」,因為你可能根本沒做錯事,但卻一樣死得很慘。 以下,讓 Gemini 一樣以「開餐廳」來說明: 第 3 名:軟體供應鏈失效 ​1. 上游被駭
2026/02/07
今天要介紹的是 A3:軟體供應鏈失效 (Software Supply Chain Failures)。​這是 2025 年最讓人頭痛的 「信任危機」,因為你可能根本沒做錯事,但卻一樣死得很慘。 以下,讓 Gemini 一樣以「開餐廳」來說明: 第 3 名:軟體供應鏈失效 ​1. 上游被駭
看更多
你可能也想看
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
終於不用傻傻地用for迴圈慢慢做字串處理跟型別轉換
Thumbnail
終於不用傻傻地用for迴圈慢慢做字串處理跟型別轉換
Thumbnail
資安動態 How I discovered a hidden microphone on a Chinese NanoKVM : - NanoKVM 定義 : 允許用戶通過網絡遠程控制另一台電腦,只需連接 HDMI 接口和 USB,無需在目標電腦上安裝軟體,即可透過網路操作遠端的機器的鍵盤與滑鼠
Thumbnail
資安動態 How I discovered a hidden microphone on a Chinese NanoKVM : - NanoKVM 定義 : 允許用戶通過網絡遠程控制另一台電腦,只需連接 HDMI 接口和 USB,無需在目標電腦上安裝軟體,即可透過網路操作遠端的機器的鍵盤與滑鼠
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
在處理資料之前,先觀察資料,這裡是一些可以協助觀察資料的函數。
Thumbnail
在處理資料之前,先觀察資料,這裡是一些可以協助觀察資料的函數。
Thumbnail
API 是現代化架構的重要支柱,不論是企業內部系統的介接,抑或是整合外部資源,皆需要透過 API 進行串接。然而隨著服務類型的多元化,API 在應用程式中的數量不斷增加,也使得 API 的安全管理變得越來越複雜。 近幾年 API 安全議題時有所聞,像是 AI 模型資源平臺出現 API 安全漏洞,使
Thumbnail
API 是現代化架構的重要支柱,不論是企業內部系統的介接,抑或是整合外部資源,皆需要透過 API 進行串接。然而隨著服務類型的多元化,API 在應用程式中的數量不斷增加,也使得 API 的安全管理變得越來越複雜。 近幾年 API 安全議題時有所聞,像是 AI 模型資源平臺出現 API 安全漏洞,使
Thumbnail
資安/AI 漏洞 產業動態
Thumbnail
資安/AI 漏洞 產業動態
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
OWASP是一個開源的、非盈利的全球性安全組織,致力於應用軟件的安全研究。其使命是使應用軟件更加安全,使企業和組織能夠對應用安全風險作出更清晰的決策。目前OWASP全球擁有220個分部近六萬名會員,共同推動了安全標準、安全測試工具、安全指導手冊等應用安全技術的發展。
Thumbnail
OWASP是一個開源的、非盈利的全球性安全組織,致力於應用軟件的安全研究。其使命是使應用軟件更加安全,使企業和組織能夠對應用安全風險作出更清晰的決策。目前OWASP全球擁有220個分部近六萬名會員,共同推動了安全標準、安全測試工具、安全指導手冊等應用安全技術的發展。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News