系列 4/4 資安 email-security 新 把 DMARC 推到強制的那天:三個「看起來成功」的假訊號 SPF、DKIM、DMARC 都設好了,dig 也查得到——但其中兩條寄件管道其實根本沒在簽章。記錄推到 p=reject 那天踩到的三個假訊號,以及一張讓人最安心也最危險的資料表。 技術 2026-09-07 11min
OWASP 資安 OWASP Top 10 2025 白話版:我丟給新人的第一份清單,也是我面試最愛問的題目 OWASP Top 10 睽違四年改版了。這篇用最口語的方式把 2025 版十個分類講一遍:每一項是什麼、真實世界長什麼樣、怎麼防,以及我面試時會怎麼問、想聽到什麼答案。附 2021 到 2025 的搬家對照圖、榜單排名方法論白話解讀,還有... 技術 2026-08-26 27min
系列 3/4 資安 email-security 把 DMARC 從 p=none 安全推到 p=reject 的實戰 playbook p=none 沒有保護力,但直接跳 p=reject 會擋掉自家信。這篇是分階段、零停機把 DMARC 推到強制的實戰流程:寄件來源盤點、alignment 對齊的姓氏規則、rua 監控,以及 pct 被移除後現在該怎麼漸進。 技術 2026-08-17 8min
系列 2/4 資安 email-security SPF / DKIM / DMARC 到底在幹嘛?三個 DNS 記錄一次搞懂 email 的寄件認證三件套,用寄實體掛號信的比喻加圖解一次講清楚:SPF 是郵差白名單、DKIM 是跟著信走的火漆印、DMARC 是驗不過時的處置政策,以及最難懂的「對齊」——姓氏規則。附 dig 自我檢查指令。 技術 2026-08-13 3min
系列 1/4 資安 tech-debt 一個從第一天就知道的資安問題,為什麼拖到客戶給我們一個 F 才修? 客戶委託第三方資安評等,我們的 email 認證拿了 F。但這類評等其實是被動 OSINT——只讀公開 DNS。我用 60 行 bash 重現了那個分數,順便聊繼承來的 tech debt 為什麼總是沒人修。 技術 2026-08-10 4min
Homebrew macOS Homebrew 6.0 來了:先搞懂這幾個會影響你日常的改動 Homebrew 6.0 不是炫技版號,而是把資安收緊、把你每天 brew install 的習慣改掉,還開始跟 Intel Mac 道別。挑幾個對 Mac 開發者最有感的改動,實測給你看。 技術 2026-06-12 8min
資安 Coursera 拿到 Google Cybersecurity 證書,卻卡在最後一關 Verify ID:身分證一直失敗,改用護照英文姓名才過 我考完 Google Cybersecurity Professional Certificate,最後卻被 Coursera 的 Verify ID 擋了下來——用身分證驗證時名字一直出錯、一直失敗。原因是 Coursera 是國外系統,... 技術 2026-06-07 4min
系列 11/12 AI 治理 資安 Agent 治理框架:讓企業敢把 AI agent 接到真實業務上的那張安全網 把散落在各章的安全與信任機制,收斂成一張可以攤給資安和主管看的治理框架:資料分級、RBAC 權限邊界、tool registry、audit log、human-in-the-loop、eval harness、observability、... 技術 2026-05-31 12min
系列 12/16 Agentic Engineering 資安 Agent 安全網設計:從 Sandbox、Hooks 到人工核准 Agent 能寫檔、跑指令、push 與 deploy 之後,風險邊界該怎麼畫?用 sandbox、hooks、版本控制與人工核准分層處理,並附可用的 Claude Code hook 結構。 技術 2026-05-29 4min
系列 5/12 RAG 資安 權限感知檢索:企業 RAG 最難、也最容易被略過的一關 個人玩 RAG 不會遇到這個問題,但企業一定會撞牆:當不同權限的人問同一個 agent,它怎麼確保每個人只檢索得到自己有資格看的東西?拆解 pre-filter vs post-filter、權限繼承、機密分級、來源歸屬與多租戶隔離——這是... 技術 2026-05-07 10min