SECURITY NOTES

資安文章:設定、命令與處理順序。

涵蓋帳號、瀏覽器、網站防護與事件處理。文章保留可執行的命令、設定檔與驗證方法。

內容安全政策與網站防護視覺

假客服與詐騙簡訊:先停三十秒,再確認對方是誰
日常防詐

假客服與詐騙簡訊:先停三十秒,再確認對方是誰

從催促語氣、陌生短網址、付款要求到假客服身分,整理收到可疑簡訊時可立即執行的查證步驟。

XSS 跨站腳本攻擊:使用者怎麼辨識,網站維護者怎麼修
資安觀念

XSS 跨站腳本攻擊:使用者怎麼辨識,網站維護者怎麼修

說明 XSS 對使用者與網站維護者的影響,並整理輸出編碼、內容清理、CSP 與安全測試的修復方式。

QR Code 安全:掃描前看情境,開啟後看網址
日常防詐

QR Code 安全:掃描前看情境,開啟後看網址

QR Code 只是資料入口;本文整理掃描前的情境判斷、開啟後的網址核對與付款登入時的安全做法。

帳號疑似被盜:先保住信箱,再清理登入工作階段
帳號安全

帳號疑似被盜:先保住信箱,再清理登入工作階段

帳號出現異常登入時,先保住主要信箱,再撤銷工作階段、更新密碼與檢查復原設定,降低持續遭控制的風險。

郵件收不到或被冒用?從 MX、SPF、DKIM 到 DMARC 的完整檢查
資安觀念

郵件收不到或被冒用?從 MX、SPF、DKIM 到 DMARC 的完整檢查

從 MX、SPF、DKIM 到 DMARC,整理郵件收不到、寄件者被冒用與驗證失敗時的完整檢查順序。

瀏覽器擴充功能安全:安裝前看權限,更新後也要再看一次
裝置安全

瀏覽器擴充功能安全:安裝前看權限,更新後也要再看一次

瀏覽器擴充功能可能讀取網頁與登入資訊;本文整理安裝前檢查、最小權限與定期清理的實務做法。

雲端連結分享:知道誰能看,也要知道連結會被轉傳
隱私保護

雲端連結分享:知道誰能看,也要知道連結會被轉傳

雲端分享連結可能被轉傳或長期有效;本文整理權限範圍、到期設定、存取紀錄與撤銷方式。

CSP 怎麼設才嚴格又不把網站弄壞:從盤點、上線到驗證
資安觀念

CSP 怎麼設才嚴格又不把網站弄壞:從盤點、上線到驗證

從資源盤點、Report-Only 驗證到正式阻擋,說明如何建立可維護的 CSP,兼顧網站功能與前端安全。

手機 App 權限:相機、麥克風與定位,只有需要時才開
裝置安全

手機 App 權限:相機、麥克風與定位,只有需要時才開

整理相機、麥克風、定位與通訊錄等 App 權限的判斷原則,協助你只在功能真正需要時授權。

網購與付款安全:折扣可以等,付款網址要先確認
日常防詐

網購與付款安全:折扣可以等,付款網址要先確認

整理網購折扣、付款網址、假客服與異常轉帳要求的辨識方式,協助你在付款前完成必要查證。

Cookie 與登入工作階段安全:別讓一次登入變成長期通行證
資安觀念

Cookie 與登入工作階段安全:別讓一次登入變成長期通行證

說明登入 Cookie 與工作階段的生命週期,並整理 Secure、HttpOnly、SameSite、輪替與撤銷等安全設定。

服務發生資料外洩後:密碼、工作階段與詐騙風險要一起處理
事件處理

服務發生資料外洩後:密碼、工作階段與詐騙風險要一起處理

資料外洩後不只要更換密碼,也要處理工作階段、復原信箱、詐騙風險與受影響服務的後續監控。

CSRF 跨站請求偽造:為什麼已登入反而會成為攻擊條件
資安觀念

CSRF 跨站請求偽造:為什麼已登入反而會成為攻擊條件

說明 CSRF 如何利用使用者既有登入狀態送出未授權請求,並整理 SameSite、Token 與來源驗證的防護方式。

網站檔案上傳安全:副檔名、MIME 與圖片壓縮都不夠
資安觀念

網站檔案上傳安全:副檔名、MIME 與圖片壓縮都不夠

網站檔案上傳不能只檢查副檔名;本文整理內容驗證、重新編碼、儲存隔離、權限與下載回應的安全設計。

權限控制與 IDOR:網址換一個編號,不該看到別人的資料
資安觀念

權限控制與 IDOR:網址換一個編號,不該看到別人的資料

說明 IDOR 如何因後端只信任網址參數而洩漏他人資料,並整理物件層級授權、識別碼設計與測試重點。

網站供應鏈安全:套件、CDN 與建置流程都可能成為入口
資安觀念

網站供應鏈安全:套件、CDN 與建置流程都可能成為入口

整理第三方套件、CDN、建置流程與部署憑證的供應鏈風險,以及鎖版、驗證與最小權限策略。

網域與 DNS 接管防護:別讓過期帳號與懸空 CNAME 接手品牌
資安觀念

網域與 DNS 接管防護:別讓過期帳號與懸空 CNAME 接手品牌

整理過期網域、懸空 CNAME、第三方平台帳號與 DNS 權限造成的接管風險,以及日常盤點與修復方式。

Service Worker 與快取安全:離線功能不能把舊版永久留在使用者裝置
資安觀念

Service Worker 與快取安全:離線功能不能把舊版永久留在使用者裝置

整理 Service Worker 更新、快取版本、離線頁面與敏感回應的安全邊界,避免舊版內容長期殘留。

網站安全日誌與監控:記得夠用,但不要把密碼和 Token 也記進去
資安觀念

網站安全日誌與監控:記得夠用,但不要把密碼和 Token 也記進去

整理網站安全日誌應記錄的事件、保存期限與告警條件,同時避免把密碼、Token 或個資寫入紀錄。

發現網站漏洞怎麼回報:讓使用者、研究者與維護者都能安全處理
資安觀念

發現網站漏洞怎麼回報:讓使用者、研究者與維護者都能安全處理

說明發現網站漏洞後如何保留必要證據、控制測試範圍並透過 security.txt 安全回報維護者。

網站被掛馬怎麼辦:先隔離、保存證據,再確認入口
資安觀念

網站被掛馬怎麼辦:先隔離、保存證據,再確認入口

網站疑似被掛馬時,先隔離、保存證據並確認受影響範圍,再清除惡意檔案、修補入口與更換憑證。

網站維護檢查表:內容、主機、安全與搜尋的固定週期
資安觀念

網站維護檢查表:內容、主機、安全與搜尋的固定週期

以每日、每月與每季週期整理網站內容、主機、憑證、備份、安全與搜尋狀態的維護檢查項目。

網站備份為什麼重要:備份檔存在,不等於能成功還原
資安觀念

網站備份為什麼重要:備份檔存在,不等於能成功還原

網站備份的重點不只在檔案存在;本文整理備份範圍、異地保存、版本週期與定期還原測試。

SSL 憑證是什麼:理解網域驗證、有效期限與錯誤原因
資安觀念

SSL 憑證是什麼:理解網域驗證、有效期限與錯誤原因

說明 SSL/TLS 憑證的網域驗證、有效期限與信任鏈,協助判斷常見瀏覽器憑證錯誤。

資安事件回報流程:先保留證據,再降低影響
資安觀念

資安事件回報流程:先保留證據,再降低影響

資安事件發生時先保留證據、界定影響並建立時間線,再依嚴重度通報、隔離與追蹤修復。

公共 Wi-Fi 風險:加密連線之外,還要注意假熱點與裝置共享
資安觀念

公共 Wi-Fi 風險:加密連線之外,還要注意假熱點與裝置共享

公共 Wi-Fi 即使有 HTTPS,仍可能遇到假熱點、裝置共享與釣魚入口;本文整理連線前後的安全設定。

網路釣魚辨識:不要只看網址長得像不像
資安觀念

網路釣魚辨識:不要只看網址長得像不像

網路釣魚不只靠相似網址;本文從訊息情境、登入要求、網址結構與驗證管道整理實用判讀方法。

密碼管理器怎麼用:從唯一密碼到安全復原
資安觀念

密碼管理器怎麼用:從唯一密碼到安全復原

說明如何用密碼管理器建立唯一密碼、保護主密碼、設定雙重驗證,並準備可用的帳號復原方案。

DNS 基礎:網站換主機時,真正改變的是解析路徑
資安觀念

DNS 基礎:網站換主機時,真正改變的是解析路徑

用網站搬家與解析流程說明 DNS、名稱伺服器、A/AAAA/CNAME 記錄及 TTL,協助判斷更新尚未生效的原因。

2FA 備援碼保存方式:避免手機遺失後連復原管道也一起消失
資安觀念

2FA 備援碼保存方式:避免手機遺失後連復原管道也一起消失

整理 2FA 備援碼的安全保存、離線備份與更新方式,避免手機遺失、換機或帳號被鎖時失去復原管道。

雙重驗證 2FA:把第二道防線設計成可復原
資安觀念

雙重驗證 2FA:把第二道防線設計成可復原

比較驗證器、通行金鑰、簡訊與備援碼,整理兼顧防護強度與帳號復原能力的 2FA 設定方式。

社交工程防護:先辨識情緒,再驗證來源
資安觀念

社交工程防護:先辨識情緒,再驗證來源

社交工程常利用急迫、權威與恐懼影響判斷;本文整理先停下、換管道驗證與限制資訊揭露的做法。

Self-XSS 防護:不要把陌生程式碼貼進瀏覽器主控台
資安觀念

Self-XSS 防護:不要把陌生程式碼貼進瀏覽器主控台

說明詐騙者如何誘導使用者把陌生程式碼貼進瀏覽器主控台,以及網站與使用者可採取的防護方式。