跟我一起複習資安睡前故事:OWASP Top 10 2021版(下)

更新 發佈閱讀 4 分鐘

前篇請見:

跟我一起複習資安睡前故事:OWASP Top 10:2021版(上) 

我預感這個系列真的會變睡前故事,分為「看了直接睡死」或「看完睡不著」兩種,我大概處在兩者的疊加態。


以下的《OWASP Top 10:2021》雖然已經是老黃曆,但不妨礙我們繼續複習,看看哪些風險越陳越香(?)了:


第 6 名:使用易受攻擊的組件 (Vulnerable and Outdated Components)

  • 餐廳情境: 廚師堅持使用一個 20 年前生產、已經生鏽且沒有零件可換的壓力鍋。大家都知道那個型號會爆炸,但廚師說:「以前用都沒事啊!」結果今天就爆了。
  • 技術真相: 網站用了很久沒更新、已知有漏洞的舊版程式庫(Library)或框架,駭客只要查一下那個舊版本的漏洞手冊,就能輕鬆入侵。

第 7 名:身分驗證失敗 (Identification and Authentication Failures)

  • 餐廳情境: 餐廳規定要有「VIP卡」才能進包廂。但門口的保鑣只要看到有人拿著一張「畫著 VIP 的紙」就放行,甚至不管那張紙是不是影印的。
  • 技術真相: 網站允許設定像是 "123456" 這種爛密碼,或是登入失敗不鎖帳號(讓駭客可以無限次猜密碼),也沒有雙重驗證(2FA)。

第 8 名:軟體與資料完整性失敗 (Software and Data Integrity Failures)

  • 餐廳情境: 廚師正在煮湯,快遞員送來一包標示不清的白色粉末說「這是鹽」,廚師看都不看、驗都沒驗就整包倒進湯裡。結果那是老鼠藥,食安大失敗。
  • 技術真相: 軟體在更新或下載外掛時,沒有檢查數位簽章(確認來源是否乾淨),導致下載到被駭客掉包過的惡意程式。

第 9 名:紀錄與監控失敗 (Security Logging and Monitoring Failures)

  • 餐廳情境: 小偷半夜進來搬空了收銀機,還在桌上吃了一頓飯。隔天老闆來上班,發現監視器根本沒開,警報器也是壞的,完全不知道是誰、什麼時候進來的。
  • 技術真相: 系統沒有詳細記錄誰登入過、誰失敗過,或者發生攻擊時系統「安靜無聲」,沒有通知管理員,導致駭客潛伏了好幾個月都沒人發現。

第 10 名:伺服器端請求偽造 (SSRF)

  • 餐廳情境: 這有點像詐騙電話。騙子打電話給餐廳服務生(伺服器),假裝是老闆,說:「你去對面的銀行,幫我把戶頭的錢全部領出來匯到這個帳戶。」服務生因為相信這是內部指令,就乖乖照做了。
  • 技術真相: 駭客誘騙伺服器去存取它本來不該存取的內部系統(例如內網的其他機器),把伺服器當成跳板來攻擊內部網路。


至此,2021 年的資安鬼故事已完結,大家以後都知道怎麼搬空一家餐廳了齁?

下回開始,將繼續連載 2025 年熱騰騰剛出爐的新番。

(也許之後還會有番外篇:OWASP Top 10 for LLM 也說不定)


留言
avatar-img
低光文本
46會員
96內容數
本專欄以語言模型(主要為 ChatGPT)輔助小說創作為核心。 內容不是寫給「想靠 AI 完成從未真正開始的小說夢」的人,也不是「想看 AI 幫我生一個故事」的教學指引,而是分享給那些有意願嘗試 AI 協作或生成式寫作、並相信 AI 能與自己共創有趣故事的人。
低光文本的其他內容
2026/01/28
OWASP 組織每隔幾年就會發布前十大應用程式資安風險清單,讓軟體開發者把這些常見漏洞釘在恥辱柱上,不然就會受到「整包資料被搬走」的詛咒。 如今雖然 OWASP Top 10: 2025 版已經問世,但我覺得 2021 年的版本也很值得溫習,以下就來認識十大錯誤的前五大,這些歷久彌新(?)的資安問題
2026/01/28
OWASP 組織每隔幾年就會發布前十大應用程式資安風險清單,讓軟體開發者把這些常見漏洞釘在恥辱柱上,不然就會受到「整包資料被搬走」的詛咒。 如今雖然 OWASP Top 10: 2025 版已經問世,但我覺得 2021 年的版本也很值得溫習,以下就來認識十大錯誤的前五大,這些歷久彌新(?)的資安問題
2026/01/28
最近想瞭解最新版的世界前十大資安漏洞,也就是《OWASP Top 10 :2025》更新了啥,於是我請Gemini用「資訊小白也能聽懂」的方式說明一遍2021和2025版的差異。 然後我發現,不管新版還是舊版,總有一版能讓吾輩中招,所以決定把這一系列資安寓言故事也分享給大家:) 以下Gemi
2026/01/28
最近想瞭解最新版的世界前十大資安漏洞,也就是《OWASP Top 10 :2025》更新了啥,於是我請Gemini用「資訊小白也能聽懂」的方式說明一遍2021和2025版的差異。 然後我發現,不管新版還是舊版,總有一版能讓吾輩中招,所以決定把這一系列資安寓言故事也分享給大家:) 以下Gemi
2026/01/21
Gemini真可愛,我隨便問問,它隨手教我好幾個反AI Agent的方法 XDrz 我整個笑爛,主要是裡面混入了幾種「疑似可以鑽漏洞直接攻擊對方電腦」的方法,但這件事我自己知道就好,以下選幾個安全的放出來供參: 1. 邏輯陷阱:防禦性提示詞注入 (Defensive Prompt Injec
2026/01/21
Gemini真可愛,我隨便問問,它隨手教我好幾個反AI Agent的方法 XDrz 我整個笑爛,主要是裡面混入了幾種「疑似可以鑽漏洞直接攻擊對方電腦」的方法,但這件事我自己知道就好,以下選幾個安全的放出來供參: 1. 邏輯陷阱:防禦性提示詞注入 (Defensive Prompt Injec
看更多
你可能也想看
Thumbnail
在 vocus 與你一起探索內容、發掘靈感的路上,我們又將啟動新的冒險——vocus App 正式推出! 現在起,你可以在 iOS App Store 下載全新上架的 vocus App。 無論是在通勤路上、日常空檔,或一天結束後的放鬆時刻,都能自在沈浸在內容宇宙中。
Thumbnail
在 vocus 與你一起探索內容、發掘靈感的路上,我們又將啟動新的冒險——vocus App 正式推出! 現在起,你可以在 iOS App Store 下載全新上架的 vocus App。 無論是在通勤路上、日常空檔,或一天結束後的放鬆時刻,都能自在沈浸在內容宇宙中。
Thumbnail
vocus 慶祝推出 App,舉辦 2026 全站慶。推出精選內容與數位商品折扣,訂單免費與紅包抽獎、新註冊會員專屬活動、Boba Boost 贊助抽紅包,以及全站徵文,並邀請你一起來回顧過去的一年, vocus 與創作者共同留下了哪些精彩創作。
Thumbnail
vocus 慶祝推出 App,舉辦 2026 全站慶。推出精選內容與數位商品折扣,訂單免費與紅包抽獎、新註冊會員專屬活動、Boba Boost 贊助抽紅包,以及全站徵文,並邀請你一起來回顧過去的一年, vocus 與創作者共同留下了哪些精彩創作。
Thumbnail
資安動態 How I discovered a hidden microphone on a Chinese NanoKVM : - NanoKVM 定義 : 允許用戶通過網絡遠程控制另一台電腦,只需連接 HDMI 接口和 USB,無需在目標電腦上安裝軟體,即可透過網路操作遠端的機器的鍵盤與滑鼠
Thumbnail
資安動態 How I discovered a hidden microphone on a Chinese NanoKVM : - NanoKVM 定義 : 允許用戶通過網絡遠程控制另一台電腦,只需連接 HDMI 接口和 USB,無需在目標電腦上安裝軟體,即可透過網路操作遠端的機器的鍵盤與滑鼠
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
資安/AI 漏洞 產業動態
Thumbnail
資安/AI 漏洞 產業動態
Thumbnail
API 是現代化架構的重要支柱,不論是企業內部系統的介接,抑或是整合外部資源,皆需要透過 API 進行串接。然而隨著服務類型的多元化,API 在應用程式中的數量不斷增加,也使得 API 的安全管理變得越來越複雜。 近幾年 API 安全議題時有所聞,像是 AI 模型資源平臺出現 API 安全漏洞,使
Thumbnail
API 是現代化架構的重要支柱,不論是企業內部系統的介接,抑或是整合外部資源,皆需要透過 API 進行串接。然而隨著服務類型的多元化,API 在應用程式中的數量不斷增加,也使得 API 的安全管理變得越來越複雜。 近幾年 API 安全議題時有所聞,像是 AI 模型資源平臺出現 API 安全漏洞,使
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
在上一篇,我們介紹了80年代的復古Synthwave其實根本是2000年代出來的產物,也帶你挑了音色、寫了簡單的和弦進行,已經讓你的Synthwave味道出來個八成了。 今天我們老樣子!一樣用音樂的另外兩個元素來帶你完成這首聽起來超80但是其實不是80的Synthwave復古浪漫電子音樂!(真是一
Thumbnail
在上一篇,我們介紹了80年代的復古Synthwave其實根本是2000年代出來的產物,也帶你挑了音色、寫了簡單的和弦進行,已經讓你的Synthwave味道出來個八成了。 今天我們老樣子!一樣用音樂的另外兩個元素來帶你完成這首聽起來超80但是其實不是80的Synthwave復古浪漫電子音樂!(真是一
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News