SECURITY NOTES
資安文章:設定、命令與處理順序。
涵蓋帳號、瀏覽器、網站防護與事件處理。文章保留可執行的命令、設定檔與驗證方法。
假客服與詐騙簡訊:先停三十秒,再確認對方是誰
從催促語氣、陌生短網址、付款要求到假客服身分,整理收到可疑簡訊時可立即執行的查證步驟。
XSS 跨站腳本攻擊:使用者怎麼辨識,網站維護者怎麼修
說明 XSS 對使用者與網站維護者的影響,並整理輸出編碼、內容清理、CSP 與安全測試的修復方式。
QR Code 安全:掃描前看情境,開啟後看網址
QR Code 只是資料入口;本文整理掃描前的情境判斷、開啟後的網址核對與付款登入時的安全做法。
帳號疑似被盜:先保住信箱,再清理登入工作階段
帳號出現異常登入時,先保住主要信箱,再撤銷工作階段、更新密碼與檢查復原設定,降低持續遭控制的風險。
郵件收不到或被冒用?從 MX、SPF、DKIM 到 DMARC 的完整檢查
從 MX、SPF、DKIM 到 DMARC,整理郵件收不到、寄件者被冒用與驗證失敗時的完整檢查順序。
瀏覽器擴充功能安全:安裝前看權限,更新後也要再看一次
瀏覽器擴充功能可能讀取網頁與登入資訊;本文整理安裝前檢查、最小權限與定期清理的實務做法。
雲端連結分享:知道誰能看,也要知道連結會被轉傳
雲端分享連結可能被轉傳或長期有效;本文整理權限範圍、到期設定、存取紀錄與撤銷方式。
CSP 怎麼設才嚴格又不把網站弄壞:從盤點、上線到驗證
從資源盤點、Report-Only 驗證到正式阻擋,說明如何建立可維護的 CSP,兼顧網站功能與前端安全。
手機 App 權限:相機、麥克風與定位,只有需要時才開
整理相機、麥克風、定位與通訊錄等 App 權限的判斷原則,協助你只在功能真正需要時授權。
網購與付款安全:折扣可以等,付款網址要先確認
整理網購折扣、付款網址、假客服與異常轉帳要求的辨識方式,協助你在付款前完成必要查證。
Cookie 與登入工作階段安全:別讓一次登入變成長期通行證
說明登入 Cookie 與工作階段的生命週期,並整理 Secure、HttpOnly、SameSite、輪替與撤銷等安全設定。
服務發生資料外洩後:密碼、工作階段與詐騙風險要一起處理
資料外洩後不只要更換密碼,也要處理工作階段、復原信箱、詐騙風險與受影響服務的後續監控。
CSRF 跨站請求偽造:為什麼已登入反而會成為攻擊條件
說明 CSRF 如何利用使用者既有登入狀態送出未授權請求,並整理 SameSite、Token 與來源驗證的防護方式。
網站檔案上傳安全:副檔名、MIME 與圖片壓縮都不夠
網站檔案上傳不能只檢查副檔名;本文整理內容驗證、重新編碼、儲存隔離、權限與下載回應的安全設計。
權限控制與 IDOR:網址換一個編號,不該看到別人的資料
說明 IDOR 如何因後端只信任網址參數而洩漏他人資料,並整理物件層級授權、識別碼設計與測試重點。
網站供應鏈安全:套件、CDN 與建置流程都可能成為入口
整理第三方套件、CDN、建置流程與部署憑證的供應鏈風險,以及鎖版、驗證與最小權限策略。
網域與 DNS 接管防護:別讓過期帳號與懸空 CNAME 接手品牌
整理過期網域、懸空 CNAME、第三方平台帳號與 DNS 權限造成的接管風險,以及日常盤點與修復方式。
Service Worker 與快取安全:離線功能不能把舊版永久留在使用者裝置
整理 Service Worker 更新、快取版本、離線頁面與敏感回應的安全邊界,避免舊版內容長期殘留。
網站安全日誌與監控:記得夠用,但不要把密碼和 Token 也記進去
整理網站安全日誌應記錄的事件、保存期限與告警條件,同時避免把密碼、Token 或個資寫入紀錄。
發現網站漏洞怎麼回報:讓使用者、研究者與維護者都能安全處理
說明發現網站漏洞後如何保留必要證據、控制測試範圍並透過 security.txt 安全回報維護者。
網站被掛馬怎麼辦:先隔離、保存證據,再確認入口
網站疑似被掛馬時,先隔離、保存證據並確認受影響範圍,再清除惡意檔案、修補入口與更換憑證。
網站維護檢查表:內容、主機、安全與搜尋的固定週期
以每日、每月與每季週期整理網站內容、主機、憑證、備份、安全與搜尋狀態的維護檢查項目。
網站備份為什麼重要:備份檔存在,不等於能成功還原
網站備份的重點不只在檔案存在;本文整理備份範圍、異地保存、版本週期與定期還原測試。
SSL 憑證是什麼:理解網域驗證、有效期限與錯誤原因
說明 SSL/TLS 憑證的網域驗證、有效期限與信任鏈,協助判斷常見瀏覽器憑證錯誤。
資安事件回報流程:先保留證據,再降低影響
資安事件發生時先保留證據、界定影響並建立時間線,再依嚴重度通報、隔離與追蹤修復。
公共 Wi-Fi 風險:加密連線之外,還要注意假熱點與裝置共享
公共 Wi-Fi 即使有 HTTPS,仍可能遇到假熱點、裝置共享與釣魚入口;本文整理連線前後的安全設定。
網路釣魚辨識:不要只看網址長得像不像
網路釣魚不只靠相似網址;本文從訊息情境、登入要求、網址結構與驗證管道整理實用判讀方法。
密碼管理器怎麼用:從唯一密碼到安全復原
說明如何用密碼管理器建立唯一密碼、保護主密碼、設定雙重驗證,並準備可用的帳號復原方案。
DNS 基礎:網站換主機時,真正改變的是解析路徑
用網站搬家與解析流程說明 DNS、名稱伺服器、A/AAAA/CNAME 記錄及 TTL,協助判斷更新尚未生效的原因。
2FA 備援碼保存方式:避免手機遺失後連復原管道也一起消失
整理 2FA 備援碼的安全保存、離線備份與更新方式,避免手機遺失、換機或帳號被鎖時失去復原管道。
雙重驗證 2FA:把第二道防線設計成可復原
比較驗證器、通行金鑰、簡訊與備援碼,整理兼顧防護強度與帳號復原能力的 2FA 設定方式。
社交工程防護:先辨識情緒,再驗證來源
社交工程常利用急迫、權威與恐懼影響判斷;本文整理先停下、換管道驗證與限制資訊揭露的做法。
Self-XSS 防護:不要把陌生程式碼貼進瀏覽器主控台
說明詐騙者如何誘導使用者把陌生程式碼貼進瀏覽器主控台,以及網站與使用者可採取的防護方式。
找不到符合條件的文章。