系列 4/4 資安 email-security 新 把 DMARC 推到強制的那天:三個「看起來成功」的假訊號 SPF、DKIM、DMARC 都設好了,dig 也查得到——但其中兩條寄件管道其實根本沒在簽章。記錄推到 p=reject 那天踩到的三個假訊號,以及一張讓人最安心也最危險的資料表。 技術 2026-09-07 11min
OWASP 資安 OWASP Top 10 2025 白話版:我丟給新人的第一份清單,也是我面試最愛問的題目 OWASP Top 10 睽違四年改版了。這篇用最口語的方式把 2025 版十個分類講一遍:每一項是什麼、真實世界長什麼樣、怎麼防,以及我面試時會怎麼問、想聽到什麼答案。附 2021 到 2025 的搬家對照圖、榜單排名方法論白話解讀,還有... 技術 2026-08-26 27min
系列 3/4 資安 email-security 把 DMARC 從 p=none 安全推到 p=reject 的實戰 playbook p=none 沒有保護力,但直接跳 p=reject 會擋掉自家信。這篇是分階段、零停機把 DMARC 推到強制的實戰流程:寄件來源盤點、alignment 對齊的姓氏規則、rua 監控,以及 pct 被移除後現在該怎麼漸進。 技術 2026-08-17 8min
系列 2/4 資安 email-security SPF / DKIM / DMARC 到底在幹嘛?三個 DNS 記錄一次搞懂 email 的寄件認證三件套,用寄實體掛號信的比喻加圖解一次講清楚:SPF 是郵差白名單、DKIM 是跟著信走的火漆印、DMARC 是驗不過時的處置政策,以及最難懂的「對齊」——姓氏規則。附 dig 自我檢查指令。 技術 2026-08-13 3min
系列 1/4 資安 tech-debt 一個從第一天就知道的資安問題,為什麼拖到客戶給我們一個 F 才修? 客戶委託第三方資安評等,我們的 email 認證拿了 F。但這類評等其實是被動 OSINT——只讀公開 DNS。我用 60 行 bash 重現了那個分數,順便聊繼承來的 tech debt 為什麼總是沒人修。 技術 2026-08-10 4min
Homebrew macOS Homebrew 6.0 來了:先搞懂這幾個會影響你日常的改動 Homebrew 6.0 不是炫技版號,而是把資安收緊、把你每天 brew install 的習慣改掉,還開始跟 Intel Mac 道別。挑幾個對 Mac 開發者最有感的改動,實測給你看。 技術 2026-06-12 8min
資安 Coursera 拿到 Google Cybersecurity 證書,卻卡在最後一關 Verify ID:身分證一直失敗,改用護照英文姓名才過 我考完 Google Cybersecurity Professional Certificate,最後卻被 Coursera 的 Verify ID 擋了下來——用身分證驗證時名字一直出錯、一直失敗。原因是 Coursera 是國外系統,... 技術 2026-06-07 4min
系列 11/12 AI 治理 資安 企業 AI Agent 治理:資料、權限、工具與持續監督 資料怎麼分級、誰能用哪些工具、哪些動作要人工確認,出了事又怎麼追?這篇把前面談過的安全做法整理成一套能和資安、法遵一起討論的治理框架。 技術 2026-05-31 11min
系列 12/16 Agentic Engineering 資安 Agent 安全網設計:從 Sandbox、Hooks 到人工核准 Agent 能寫檔、跑指令、push 與 deploy 之後,風險邊界該怎麼畫?用 sandbox、hooks、版本控制與人工核准分層處理,並附可用的 Claude Code hook 結構。 技術 2026-05-29 4min
系列 5/12 RAG 資安 企業 RAG 的權限怎麼做?別讓不該看的內容進入 context 同一個問題交給同一個 agent,不同身分的人本來就可能得到不同答案。這篇談權限要在哪一層過濾、多租戶怎麼隔離,以及權限收回後有哪些快取也得一起清。 技術 2026-05-07 10min