2026年8月14日星期五

【課程資訊】

 本課程由 Google 資安領域專業人員規劃,透過 Coursera 平台進行全英文線上教學,共計約 181 小時,內容涵蓋:

・網路安全基礎與安全風險管理
・資訊資產、威脅及漏洞
・Linux、SQL 與 Python 自動化任務
・SIEM、入侵偵測及事件回應
・資安職涯準備及 AI 求職技能


【課程資訊】

課程形式:全英文線上課程
課程費用:免費
報名期間:2026年8月14日上午10時至8月31日中午12時
課程完成期限:原則上須於2026年11月20日前完成
報名及詳細說明:https://ievents.iii.org.tw/EventS.aspx?t=0&id=3113
本次名額有限,主辦單位將優先考量目前工作與資安無關、並有意轉任資安相關工作的報名者,亦將依報名順序陸續寄發課程邀請。

【新心資安官方帳號】

 


2026年8月13日星期四

【公開班】教育訓練成果

這次是一個公開班的課程,我們探討了AI與資安的方方面面,第一天有三個成果:Google問卷、詐騙宣導、Base44。下面這個投影片就是課程中學員的成果: 







第二天的課程,我們集中在網路攻防,學員成果中包含研發日誌的撰寫

SQL Injection -- Union研發日誌

標題

說明

知識描述

1. 定義:網頁程式直接將使用者輸入的參數拼接到 SQL 語句中,導致攻擊者可利用 UNION 操作符強行合併自定義的查詢。
2. 危害性:攻擊者可跨越權限限制,任意讀取資料庫內所有敏感資料(如本例中的 Flag、帳密等),甚至進一步控制資料庫。

原理思考

1. 底層邏輯:利用 SQL 語法的 UNION 特性將兩個 SELECT 的結果集結合輸出。
2. 成立關鍵:後台 SQL 與惡意 UNION 指令的欄位數量必須完全一致,且資料型態必須相容
3. 實踐證明:本次演練透過 ORDER BY Cardinality violation 報錯,精確測出原始欄位數為 4 個,並利用 -1 使原查詢失效,順利在網頁「顯示位」輸出 database() version() 資訊。

联想思考

1. 相似漏洞Boolean-based blind(布林盲注)Error-based(報錯注入)Time-based blind(時間盲注)
2. 共同本質:皆屬於外部輸入未經過濾、未採取強型別轉型、未實現程式與資料分離而導致的 SQL 隱碼漏洞。

應用思考

1. 漏洞連鎖組合:可與檔案讀寫功能(Into Outfile/Load_File 搭配,若權限足夠可直接讀取 Windows 系統檔案或寫入 WebShell 進而取得系統權限(RCE)。
2. 資訊蒐集擴大:利用 information_schema 系統字典表進行結構列舉,達到全面「拖庫(Dump)」的成果。

經驗聯想

在許多舊型網站或 CTF 靶機環境中,開發者常因貪圖方便直接使用字串拼接(如 id= 串接變數)來撰寫 SQL,且未關閉 PHP Fatal Error 報錯訊息,這往往成為攻擊者快速定位欄位數與環境情資的突破口。

指導行動

1. 程式修補:推動防守方(Blue Team)捨棄字串拼接,全面改用 PDO 預編譯與參數化查詢(Prepared Statements 或進行強制型別轉換(如 (int)$_GET['id'])。
2. 資安偵查:未來遇到新域名(如 cyberskill.test),應先透過修改 Hosts 檔案進行綁定,再實施目錄枚舉或 POST 表單探查,擴大檢測面。

工具衍生

1. 自動化檢測:搭配 SQLMap 工具(使用 -u--dbs-D-T--dump --batch 參數組合)。
2. 工具威力SQLMap 能在數秒內自動化重現「算欄位、找顯示位、倒出資料表」的完整人工步驟,極大提升滲透測試的效率。


近年來,筆者開設的公開班和學校在職班的課程有比較少的趨勢,大部分時間都在打磨竹林書房的線上課程平台,如果您也有看到這篇文章,有想要開設的課程,可以留言給我。

2026年7月25日星期六

【跨國資安防禦力快篩】

1998年,28年前,我在屏東科大唸二技企管系時,有位老師分享過,之前他在教在職班時,有位從高雄來屏東唸書的企業主,他在課堂上都在睡,偶爾醒來,在筆記本上畫大大的文字。

老師就問他,這樣唸書不辛苦嗎?他回答說,經營企業以後,每次上課雖然很累,但是只要一堂課有一個觀念,實際應用在企業的經營上,就值回票價了。

當時我還沒有很深的感觸,只覺得這位學長很認真。

28年後,現在我是公司的資安長了,我現在在回頭讀以前買的平衡計分卡的書,我的讀書方法有很大的改變,以前是為了課堂考試,現在則是在整理思緒,尤其有AI的輔助。

像我在企業經營上,想要將收入倍增十倍,我就開始需要訂指標、找目標市場、 滿足顧客需求、獲取口碑和介紹。

其中一個市場是馬來西亞商在台分公司,我可以銷售給他們跨國資安防禦力快篩,因為分公司通常組織規模比較精簡,難以負擔資安組織,再加上沒有很多心力可以放在資安防禦上面,所以有可能成為整個集團的資安短板。

新心資安看到了這個痛點,對資安人來說,其實國內國外的網站和資訊系統,只是IP屬地不同而已,我們有能力為跨國企業的台灣分公司服務。

【請註冊帳號試用】資安職能地圖

【請註冊帳號試用】 https://eapdb.com/cyberskill/ 測試帳號: TestHR@hr.com 測試密碼: TestHR 這份文件詳細介紹了新心資安科技所開發的「資安職能地圖」系統,旨在協助企業有效盤點與管理內部的資安人才實力。該平台採用零信任原則,人...