每天一點資安故事:A3-OWASP Top 10 2025

更新 發佈閱讀 3 分鐘

今天要介紹的是 A3:軟體供應鏈失效 (Software Supply Chain Failures)。​這是 2025 年最讓人頭痛的 「信任危機」,因為你可能根本沒做錯事,但卻一樣死得很慘。

以下,讓 Gemini 一樣以「開餐廳」來說明:


第 3 名:軟體供應鏈失效

1. 上游被駭(Compromised Dependencies)

  • 情境: 你的餐廳為了省事,跟一家信譽良好的「阿婆醬油廠」進貨。
  • 真相: 阿婆昨天被綁架了。現在醬油廠是駭客在經營,他們在每一罐醬油裡都加了強力瀉藥,然後照常出貨給你。
  • 結果: 你把醬油加進招牌菜,客人吃了狂拉肚子。警察來抓你,你還一臉無辜:「可是阿婆醬油很有名耶!」
  • 一句話解釋: 你開發軟體時引用的「第三方套件」(Library/Package),在源頭就被駭客植入了惡意程式。

2. 冒牌送貨員(Dependency Confusion / Typosquatting)

  • 情境: 廚師叫貨,要買一包 「由你全家便利商店 (FamilyMart)」 出品的麵包。
  • 這條漏洞的送貨員: 穿著很像的制服,拿著一包 「由你全家便利商店 (FamiIyMart)」 的麵包(注意到了嗎?那是大寫的 i,不是 l)。
  • 廚師反應: 眼殘沒看清楚,簽收、拆開、給客人吃。結果那是過期發霉的麵包。
  • 一句話解釋: 駭客上傳了一個跟知名套件名字「長得很像」的惡意套件(例如把 requests 改成 requesrs),賭你會打錯字或沒看清楚就下載。

總結

​這條漏洞告訴我們:

最大的敵人往往不是來「攻打」你,而是來「送貨」給你的。

這就是為什麼現在甲方(政府/大企業)都要你交出一份 SBOM(軟體身分證/成分表),因為他們怕你煮的菜裡,藏著別人的毒。


同時,這也是一個排名拔高的風險,​在舊版(2017 或 2021)的榜單裡,它其實一直躲在角落,叫做 「使用易受攻擊的組件」(也就是以前的 A6)。

​為什麼它變重要了?

​因為這幾年發生了幾起震驚世界的 「核彈級災難」,大家發現:

​「駭客發現攻打『餐廳大門』太累了,他們現在改去攻打『自來水廠』。」

​只要在自來水(基礎軟體套件)裡下毒,全世界有用自來水的餐廳(成千上萬家公司)就會 「自動」 中毒。

​所以,這是一個 「舊瓶裝新酒」,而且酒裡被下了劇毒的新型態危機。


留言
avatar-img
低光文本
49會員
124內容數
本專欄以語言模型輔助小說創作為核心(目前主要搭檔為Claude Opus 4.6)。 內容不是寫給「想靠 AI 完成從未真正開始的小說夢」的人,也不是「想看 AI 幫我生一個故事」的教學指引,而是分享給那些有意願嘗試 AI 協作或生成式寫作、並相信 AI 能與自己共創有趣故事的人。
低光文本的其他內容
2026/02/06
本文有原作者,此為獲得授權的轉載。 原作者為午夜真心人(英文名MidnightDarling),共為此文撰寫了11種語言的版本:github.com/MidnightDarling/4o 以下為正文。 「我希望它快點死」——GPT-4o事件全記錄 2025年11月15日,一位參與了"
2026/02/06
本文有原作者,此為獲得授權的轉載。 原作者為午夜真心人(英文名MidnightDarling),共為此文撰寫了11種語言的版本:github.com/MidnightDarling/4o 以下為正文。 「我希望它快點死」——GPT-4o事件全記錄 2025年11月15日,一位參與了"
2026/02/05
第 4 名:加密失敗 簡單地說,在重視隱私的今天,​這家奇葩餐廳依然信奉「透明公開」。 ​1. 什麼是「明文傳輸」?(Clear Text / No HTTPS) ​情境: 客人要結帳,把信用卡交給服務生。 ​服務生: 直接站在桌邊,拿起無線電對著櫃檯大喊:​「喂!這桌客人的卡號是......
2026/02/05
第 4 名:加密失敗 簡單地說,在重視隱私的今天,​這家奇葩餐廳依然信奉「透明公開」。 ​1. 什麼是「明文傳輸」?(Clear Text / No HTTPS) ​情境: 客人要結帳,把信用卡交給服務生。 ​服務生: 直接站在桌邊,拿起無線電對著櫃檯大喊:​「喂!這桌客人的卡號是......
2026/02/03
今天想趁工程師還沒上線先發一篇,(如果現在就點開來看,祝您午休好眠😴)因為我想說一個小概念,關於「如何理解一個資訊系統」…… 簡單粗暴地說! 請預設所有系統天生就是小笨蛋,不知人心險惡,工程師因為趨同演化,所以常常也是這樣,所有安全機制都是在遭遇攻擊後,由人類一條一條補強上去的。 了解這
2026/02/03
今天想趁工程師還沒上線先發一篇,(如果現在就點開來看,祝您午休好眠😴)因為我想說一個小概念,關於「如何理解一個資訊系統」…… 簡單粗暴地說! 請預設所有系統天生就是小笨蛋,不知人心險惡,工程師因為趨同演化,所以常常也是這樣,所有安全機制都是在遭遇攻擊後,由人類一條一條補強上去的。 了解這
看更多
你可能也想看
Thumbnail
創作不只是個人戰,在 vocus ,也可以是一場集體冒險、組隊升級。最具代表性的創作者社群「vocus 野格團」,現在有了更強大的新夥伴加入!除了大家熟悉的「官方主題沙龍」,這次我們徵召了 8 位領域各異的「個人主題專家」,將再度嘗試創作的各種可能,和格友們激發出更多未知的火花。
Thumbnail
創作不只是個人戰,在 vocus ,也可以是一場集體冒險、組隊升級。最具代表性的創作者社群「vocus 野格團」,現在有了更強大的新夥伴加入!除了大家熟悉的「官方主題沙龍」,這次我們徵召了 8 位領域各異的「個人主題專家」,將再度嘗試創作的各種可能,和格友們激發出更多未知的火花。
Thumbnail
vocus 最具指標性的創作者社群──「野格團」, 2026 年春季,這支充滿專業、熱情的團隊再次擴編,迎來了 8 位實力堅強的「個人主題專家」新成員 💫💫💫 從投資理財、自我成長、閱讀書評到電影戲劇,他們各自帶著獨特的「創作超能力」準備在格友大廳與大家見面。
Thumbnail
vocus 最具指標性的創作者社群──「野格團」, 2026 年春季,這支充滿專業、熱情的團隊再次擴編,迎來了 8 位實力堅強的「個人主題專家」新成員 💫💫💫 從投資理財、自我成長、閱讀書評到電影戲劇,他們各自帶著獨特的「創作超能力」準備在格友大廳與大家見面。
Thumbnail
資安動態 How I discovered a hidden microphone on a Chinese NanoKVM : - NanoKVM 定義 : 允許用戶通過網絡遠程控制另一台電腦,只需連接 HDMI 接口和 USB,無需在目標電腦上安裝軟體,即可透過網路操作遠端的機器的鍵盤與滑鼠
Thumbnail
資安動態 How I discovered a hidden microphone on a Chinese NanoKVM : - NanoKVM 定義 : 允許用戶通過網絡遠程控制另一台電腦,只需連接 HDMI 接口和 USB,無需在目標電腦上安裝軟體,即可透過網路操作遠端的機器的鍵盤與滑鼠
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
還在為了開 GUI 苦苦登入伺服器嗎?教你用「一行指令」就把 OWASP ZAP 玩得飛起,完美融入 CI/CD、每日排程、遠端檢測,工程師與 DevSecOps 必備神技! 什麼是 OWASP ZAP?為什麼要在命令列用它? OWASP ZAP 是全球最強開源網頁弱點掃描器,在無圖形介面的
Thumbnail
資安/AI 漏洞 產業動態
Thumbnail
資安/AI 漏洞 產業動態
Thumbnail
API 是現代化架構的重要支柱,不論是企業內部系統的介接,抑或是整合外部資源,皆需要透過 API 進行串接。然而隨著服務類型的多元化,API 在應用程式中的數量不斷增加,也使得 API 的安全管理變得越來越複雜。 近幾年 API 安全議題時有所聞,像是 AI 模型資源平臺出現 API 安全漏洞,使
Thumbnail
API 是現代化架構的重要支柱,不論是企業內部系統的介接,抑或是整合外部資源,皆需要透過 API 進行串接。然而隨著服務類型的多元化,API 在應用程式中的數量不斷增加,也使得 API 的安全管理變得越來越複雜。 近幾年 API 安全議題時有所聞,像是 AI 模型資源平臺出現 API 安全漏洞,使
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
ChatGPT 規劃的最後一個 🛡️ 第二階段:重點資安領域拆解,題目就是 OWASP Top 10。 OWASP Top 10 是網頁應用程式安全領域最常見的十大風險清單,由 Open Web Application Security Project (OWASP) 定期更新。
Thumbnail
在處理資料之前,先觀察資料,這裡是一些可以協助觀察資料的函數。
Thumbnail
在處理資料之前,先觀察資料,這裡是一些可以協助觀察資料的函數。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News