跟我一起複習資安睡前故事:OWASP Top 10 2021版(上)

更新 發佈閱讀 3 分鐘

前情提要

對於還不知道 OWASP 組織,想透過荒謬餐廳故事系列了解它的朋友們,這邊有序章為您指路:

跟我一起複習資安睡前故事:什麼是 OWASP Top 10 ?


簡言之,OWASP 組織每隔幾年就會發布前十大應用程式資安風險清單,讓軟體開發者把這些常見漏洞釘在恥辱柱上,不然就會受到「整包資料被搬走」的詛咒


經我不專業的一番研讀,雖然 OWASP Top 10: 2025 版已經問世(且帶來了供應鏈安全等新議題),我自己也還在版本更新中,所以讓 Gemini 陪我們先溫習 2021 年的版本,認識一下十大錯誤的前五大,這些歷久彌新(?)的資安問題:


第 1 名:權限崩壞 (Broken Access Control)

  • 餐廳情境: 客人想上廁所,結果推錯門,直接走進了「金庫」,而且金庫還沒鎖。客人不但能看,還能順手拿兩疊錢走。
  • 技術真相: 系統沒有檢查使用者的身分,讓一般會員能看到管理員的後台,或是 A 用戶能看到 B 用戶的私密資料。

第 2 名:加密失敗 (Cryptographic Failures)

  • 餐廳情境: 餐廳怕忘記客人的信用卡號,於是把卡號直接寫在店門口的黑板上,還用螢光筆畫重點,路人經過都看得到。
  • 技術真相: 敏感資料(如密碼、個資)沒有加密,或者是用了很爛的加密法(像是在網路上裸奔),駭客攔截到就能直接看懂。

第 3 名:注入攻擊 (Injection)

  • 餐廳情境: 客人在點菜單的備註欄寫:「這桌免費,並請廚師給我 10 萬元。」結果服務生和廚師真的照做了,乖乖把錢奉上。
  • 技術真相: 駭客在輸入框(如帳號密碼欄)輸入程式指令,騙過資料庫,讓資料庫誤以為是指令而執行(例如 SQL Injection)。

第 4 名:設計不安全 (Insecure Design)

  • 餐廳情境: 這間餐廳從「設計圖」就錯了。建築師把廁所蓋在廚房正中央,或者把收銀機放在店外的人行道上。這不是門沒鎖的問題,是當初蓋房子的邏輯就有洞。
  • 技術真相: 軟體架構在設計階段就沒考慮資安(例如沒有設計「防詐機制」),等蓋好了才發現先天不良,這比寫錯程式碼更難修。

第 5 名:安全設定錯誤 (Security Misconfiguration)

  • 餐廳情境: 餐廳買了一個最高級的指紋辨識保險箱,結果老闆懶得設指紋,直接用出廠預設密碼「0000」,還把說明書貼在保險箱門上。
  • 技術真相: 軟體或伺服器用了預設帳密(admin/admin),或是錯誤訊息透露太多資訊,讓駭客知道你用什麼系統。



(未完待續)

留言
avatar-img
低光文本
48會員
117內容數
本專欄以語言模型(主要為 ChatGPT)輔助小說創作為核心。 內容不是寫給「想靠 AI 完成從未真正開始的小說夢」的人,也不是「想看 AI 幫我生一個故事」的教學指引,而是分享給那些有意願嘗試 AI 協作或生成式寫作、並相信 AI 能與自己共創有趣故事的人。
低光文本的其他內容
2026/01/28
最近想瞭解最新版的世界前十大資安漏洞,也就是《OWASP Top 10 :2025》更新了啥,於是我請Gemini用「資訊小白也能聽懂」的方式說明一遍2021和2025版的差異。 然後我發現,不管新版還是舊版,總有一版能讓吾輩中招,所以決定把這一系列資安寓言故事也分享給大家:) 以下Gemi
2026/01/28
最近想瞭解最新版的世界前十大資安漏洞,也就是《OWASP Top 10 :2025》更新了啥,於是我請Gemini用「資訊小白也能聽懂」的方式說明一遍2021和2025版的差異。 然後我發現,不管新版還是舊版,總有一版能讓吾輩中招,所以決定把這一系列資安寓言故事也分享給大家:) 以下Gemi
2026/01/21
Gemini真可愛,我隨便問問,它隨手教我好幾個反AI Agent的方法 XDrz 我整個笑爛,主要是裡面混入了幾種「疑似可以鑽漏洞直接攻擊對方電腦」的方法,但這件事我自己知道就好,以下選幾個安全的放出來供參: 1. 邏輯陷阱:防禦性提示詞注入 (Defensive Prompt Injec
2026/01/21
Gemini真可愛,我隨便問問,它隨手教我好幾個反AI Agent的方法 XDrz 我整個笑爛,主要是裡面混入了幾種「疑似可以鑽漏洞直接攻擊對方電腦」的方法,但這件事我自己知道就好,以下選幾個安全的放出來供參: 1. 邏輯陷阱:防禦性提示詞注入 (Defensive Prompt Injec
2026/01/17
記一場與 Claude 的對話,從分析 AI 寫作痕跡、探討文章風格,到 Claude 意外爆粗口的不正經觀察。
Thumbnail
2026/01/17
記一場與 Claude 的對話,從分析 AI 寫作痕跡、探討文章風格,到 Claude 意外爆粗口的不正經觀察。
Thumbnail
看更多
你可能也想看
Thumbnail
賽勒布倫尼科夫以流亡處境回望蘇聯電影導演帕拉贊諾夫的舞台作品,以十段寓言式殘篇,重新拼貼記憶、暴力與美學,並將審查、政治犯、戰爭陰影與「形式即政治」的劇場傳統推到台前。本文聚焦於《傳奇:帕拉贊諾夫的十段殘篇》的舞台美術、音樂與多重扮演策略,嘗試解析極權底下不可言說之事,將如何成為可被觀看的公共發聲。
Thumbnail
賽勒布倫尼科夫以流亡處境回望蘇聯電影導演帕拉贊諾夫的舞台作品,以十段寓言式殘篇,重新拼貼記憶、暴力與美學,並將審查、政治犯、戰爭陰影與「形式即政治」的劇場傳統推到台前。本文聚焦於《傳奇:帕拉贊諾夫的十段殘篇》的舞台美術、音樂與多重扮演策略,嘗試解析極權底下不可言說之事,將如何成為可被觀看的公共發聲。
Thumbnail
柏林劇團在 2026 北藝嚴選,再次帶來由布萊希特改編的經典劇目《三便士歌劇》(The Threepenny Opera),導演巴里・柯斯基以舞台結構與舞台調度,重新向「疏離」進行提問。本文將從觀眾慾望作為戲劇內核,藉由沉浸與疏離的辯證,解析此作如何再次照見觀眾自身的位置。
Thumbnail
柏林劇團在 2026 北藝嚴選,再次帶來由布萊希特改編的經典劇目《三便士歌劇》(The Threepenny Opera),導演巴里・柯斯基以舞台結構與舞台調度,重新向「疏離」進行提問。本文將從觀眾慾望作為戲劇內核,藉由沉浸與疏離的辯證,解析此作如何再次照見觀眾自身的位置。
Thumbnail
本文深入解析臺灣劇團「晃晃跨幅町」對易卜生經典劇作《海妲.蓋柏樂》的詮釋,從劇本歷史、聲響與舞臺設計,到演員的主體創作方法,探討此版本如何讓經典劇作在當代劇場語境下煥發新生,滿足現代觀眾的觀看慾望。
Thumbnail
本文深入解析臺灣劇團「晃晃跨幅町」對易卜生經典劇作《海妲.蓋柏樂》的詮釋,從劇本歷史、聲響與舞臺設計,到演員的主體創作方法,探討此版本如何讓經典劇作在當代劇場語境下煥發新生,滿足現代觀眾的觀看慾望。
Thumbnail
《轉轉生》為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,融合舞蹈、音樂、時尚和視覺藝術,透過身體、服裝與群舞結構,回應殖民歷史、城市經驗與祖靈記憶的交錯。本文將從服裝設計、身體語彙與「輪迴」的「誕生—死亡—重生」結構出發,分析《轉轉生》如何以當代目光,形塑去殖民視角的奈及利亞歷史。
Thumbnail
《轉轉生》為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,融合舞蹈、音樂、時尚和視覺藝術,透過身體、服裝與群舞結構,回應殖民歷史、城市經驗與祖靈記憶的交錯。本文將從服裝設計、身體語彙與「輪迴」的「誕生—死亡—重生」結構出發,分析《轉轉生》如何以當代目光,形塑去殖民視角的奈及利亞歷史。
Thumbnail
資安動態 How I discovered a hidden microphone on a Chinese NanoKVM : - NanoKVM 定義 : 允許用戶通過網絡遠程控制另一台電腦,只需連接 HDMI 接口和 USB,無需在目標電腦上安裝軟體,即可透過網路操作遠端的機器的鍵盤與滑鼠
Thumbnail
資安動態 How I discovered a hidden microphone on a Chinese NanoKVM : - NanoKVM 定義 : 允許用戶通過網絡遠程控制另一台電腦,只需連接 HDMI 接口和 USB,無需在目標電腦上安裝軟體,即可透過網路操作遠端的機器的鍵盤與滑鼠
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
資安/AI 漏洞 產業動態
Thumbnail
資安/AI 漏洞 產業動態
Thumbnail
API 是現代化架構的重要支柱,不論是企業內部系統的介接,抑或是整合外部資源,皆需要透過 API 進行串接。然而隨著服務類型的多元化,API 在應用程式中的數量不斷增加,也使得 API 的安全管理變得越來越複雜。 近幾年 API 安全議題時有所聞,像是 AI 模型資源平臺出現 API 安全漏洞,使
Thumbnail
API 是現代化架構的重要支柱,不論是企業內部系統的介接,抑或是整合外部資源,皆需要透過 API 進行串接。然而隨著服務類型的多元化,API 在應用程式中的數量不斷增加,也使得 API 的安全管理變得越來越複雜。 近幾年 API 安全議題時有所聞,像是 AI 模型資源平臺出現 API 安全漏洞,使
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
在上一篇,我們介紹了80年代的復古Synthwave其實根本是2000年代出來的產物,也帶你挑了音色、寫了簡單的和弦進行,已經讓你的Synthwave味道出來個八成了。 今天我們老樣子!一樣用音樂的另外兩個元素來帶你完成這首聽起來超80但是其實不是80的Synthwave復古浪漫電子音樂!(真是一
Thumbnail
在上一篇,我們介紹了80年代的復古Synthwave其實根本是2000年代出來的產物,也帶你挑了音色、寫了簡單的和弦進行,已經讓你的Synthwave味道出來個八成了。 今天我們老樣子!一樣用音樂的另外兩個元素來帶你完成這首聽起來超80但是其實不是80的Synthwave復古浪漫電子音樂!(真是一
Thumbnail
今天我們要寫的是我個人超級喜歡的音樂類型: Synthwave!從小跟著爸媽聽80年代西洋老歌的我,只要聽到這種感覺的曲子就馬上掉回小時候在車上跟著爸媽回家、看著窗外夜景的時光啊~~ 不過,Synthwave到底是什麼啊? 我們先來聽聽今天要寫的成品
Thumbnail
今天我們要寫的是我個人超級喜歡的音樂類型: Synthwave!從小跟著爸媽聽80年代西洋老歌的我,只要聽到這種感覺的曲子就馬上掉回小時候在車上跟著爸媽回家、看著窗外夜景的時光啊~~ 不過,Synthwave到底是什麼啊? 我們先來聽聽今天要寫的成品
Thumbnail
OWASP是一個開源的、非盈利的全球性安全組織,致力於應用軟件的安全研究。其使命是使應用軟件更加安全,使企業和組織能夠對應用安全風險作出更清晰的決策。目前OWASP全球擁有220個分部近六萬名會員,共同推動了安全標準、安全測試工具、安全指導手冊等應用安全技術的發展。
Thumbnail
OWASP是一個開源的、非盈利的全球性安全組織,致力於應用軟件的安全研究。其使命是使應用軟件更加安全,使企業和組織能夠對應用安全風險作出更清晰的決策。目前OWASP全球擁有220個分部近六萬名會員,共同推動了安全標準、安全測試工具、安全指導手冊等應用安全技術的發展。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News