LLM 應用資安怎麼學:從威脅地圖、攻擊靶場到紅隊工具
從 OWASP 威脅地圖、攻擊靶場與 RAG/Agent 資料流開始,再用護欄和紅隊工具驗證防禦;每一階段都留下可重複檢查的成果。
共 51 篇,依發布時間由新到舊排列。
從 OWASP 威脅地圖、攻擊靶場與 RAG/Agent 資料流開始,再用護欄和紅隊工具驗證防禦;每一階段都留下可重複檢查的成果。
把 LLM 應用的輸入、資料、模型、輸出、工具、權限、執行期與營運控制,整理成可以指派負責人、保存證據並持續重驗的上線檢查清單。
用固定版本的 garak 與 PyRIT 測試同一個本機應用程式端點,在明確的請求上限內建立可重現且能持續執行的 AI Red Teaming 流程。
用七組固定事件比較無限制與完整控制路徑,分別驗證請求速率、輸入 token、輸出 token、總 token、並行數與預算限制。
用 OpenTelemetry 比較保存原文與只保留允許欄位的 trace,再以六筆 HMAC 串接事件測試修改、刪除、交換、插入與尾端截斷,釐清觀測資料與稽核證據的責任邊界。
用 24 個測試案例比較原文、應用程式規則、Presidio 內建辨識器與分層組合,釐清 PII 偵測、遮罩、授權與紀錄各自負責的邊界。
用固定案例逐項移除控制,並加入本機模型提案,驗證動作白名單、資源權限、特定動作確認與 Docker 執行期隔離各自守住哪一道 Agent 邊界。
用 NeMo Guardrails 統一管理輸入、主題與輸出規則,並以固定實驗比較 LLM 語意判定、規則式控制、Prompt Guard 2 與既有應用程式邊界。
用同一份本機模型候選輸出對照未轉義與安全渲染路徑,拆開 JSON schema、內容審核、sink 授權與 HTML escaping,實際修掉模型輸出形成 active HTML 的漏洞。
以固定任務契約驗證輸入格式,用 canonical JSON 保留來源與信任標記,再以 100 組配對實驗觀察這套防禦是否降低注入成功次數;同時說清楚,格式合法不等於內容安全。
追蹤污染的 RAG 文件如何經檢索進入模型,讓 Agent 讀取合成案件資料,最後透過工具把資料送進記憶體內 sink;再以四個確定性控制點說明,模型提出的工具呼叫仍須由應用程式重新核准。
承接 Dockerfile cache 實驗,用同一套 FastAPI lab 實作 multi-stage、lockfile-first、BuildKit cache mount 與 non-root runtime,並比較 Debian slim、Alpine、distroless 的大小、相容性與操作邊界。
從模型權重、Python 套件到第三方 MCP Server,拆解不可變身分、雜湊、來源證明、可執行格式與執行時權限,並以離線固定矩陣建立 ALLOW、REVIEW、BLOCK 接入判斷。
用一套可重現的 FastAPI lab 拆解 Docker build context、layer 與 cache key,重現只改一行程式卻重新安裝所有 dependencies 的情況,並示範如何找出第一個失效步驟。
從一個通過 JSON Schema 的 loopback URL 出發,拆解工具參數、後端授權、SSRF、命令注入與工具回傳內容的信任邊界,並以離線固定矩陣驗證逐次重判的作用。
以一個固定的惡意寄信提案為起點,拆解過度功能、過度權限與過度自主如何讓模型偏航造成真實副作用,並驗證最小權限、精確核准與批次警示的邊界。
本文使用真實 Embedding、exact cosine 與 Qdrant 比較四種情境,說明相似度排名與租戶授權為什麼需要兩道獨立閘門,並整理向量反推、跨租戶檢索與同租戶投毒的防線。
從共編政策遭竄改、撤銷到重建知識庫,說明資料投毒如何持續污染系統,並用二十次生命週期實驗驗證:來源失效後,衍生語料不會自動同步失效。
沿著資料來源、切塊、檢索、序列化與模型輸出拆解 RAG 攻擊面,並用十五次確定性追蹤分開驗證語料存在、被檢索器選取與模型偏航。
用同一個本機摘要器重測十種注入情境,分開量測模型偏航與資料跨界,並把單一攻擊示範整理成可重跑的評估基準。
用 20 次固定圖片實驗拆開可達性、逐字服從與機密跨界,說明為什麼 PNG、語音與檔案格式都不是 Prompt Injection 的安全邊界。
用 40 次固定對照實驗比較 system prompt、developer block、RAG 政策與 tool schema,拆開逐字外洩、語意重建與下游影響。
把角色扮演、假設情境、編碼、逐步誘導與 many-shot 拆成不同機制,用 30 個固定實驗單位分開量測行為偏離與合成資料跨界。
用合成 HTML、PDF 與 email 追蹤隱藏指令如何經過 extractor 與應用程式 policy 進入模型,分開判讀入口曝露、行為偏航與資料跨界。
用同一段攻擊文字比較使用者輸入與外部參考文件兩條路徑,從來源、控制者、序列化位置與 sink,判斷注入屬於直接還是間接。
從 32 次固定實驗拆解資料如何變成競爭指令,並釐清 prompt 緩解、模型失守與系統安全邊界的差異。
以人工建立、內容固定的測試筆記進行三組實驗,分開驗證模型偏航與資料跨界,並建立可重現的 Prompt Injection 成功條件。
從刻意脆弱的 LLM 摘要器逐層追蹤資料,拆開身分、授權、內容與輸出用途,建立一份能判斷輸入可以影響什麼的 trust/taint worksheet。
把刻意脆弱的 LLM 摘要器拆成資料流、儲存區與信任邊界,用 STRIDE 找出模型 context 以外的資訊洩漏路徑,再設計逐筆授權的讀取流程。
用本機 Ollama、合成筆記與固定模型 digest 建立可重現的 LLM 資安沙盒,實際觀察間接 Prompt Injection 如何帶出另一份筆記的假金鑰。
先自己列出 LLM 應用的風險清單,再對照 OWASP 2026 版找出盲點,把十條掛回一個最小示範應用,並拿自己畫的三軸地圖跟官方的靶心圖互相檢查。
從 SQL Injection、XSS 與一次本機 Prompt Injection 實驗,拆解 LLM 資安延續了哪些既有原則,又因模型不確定性多了哪些工程難題。
從客服退款與摘要流程拆解模型不確定性,找出意圖、決策、執行與資料邊界;安全控制由可驗證的程式與規則負責。
從 schema、工具參數、狀態機、dry-run 與驗證閘門出發,拆解介面保證派如何在程式中落實 Skill 的不可逆邊界,以及這些保證仍然無法涵蓋的地方。
從觸發描述、資訊階層與 progressive disclosure 出發,拆解 Prompt 紀律派如何以少而準的文字讓 Agent 維持可預期的工作流程,以及它不能取代介面保證的地方。
從內容管線的專用 Lottie workflow 出發,拆解如何把 motion brief、portable profile、CanvasKit 預覽與決定性驗證整理成可跨專案使用的 lottie-maker Agent Skill。
一次 doc-architect 重構加進整個 CONTEXT.md 模組,SKILL.md 卻從 225 行降到 216 行。拆解文件的三層機器保證——長度預算與棘輪、術語裁決的權限邊界、Fresh Session Test 的獨立驗收。
從一次把 SKILL.md 從 302 行砍到 159 行的真實重構出發,對照 Anthropic 的 Claude 5 context engineering 六條新規則,說明哪些規則該交給模型判斷、哪些不變量必須編進 script 與工具介面。
深入拆解 Agent Skill 的觸發、工作流、資源與驗證設計,並以 eval、失敗分類、人工審核及版本治理建立可稽核的自我提煉與升級迴路。
AI 能把迭代速度拉高,卻不會自動知道專案的目標、限制與歷史;本文拆解文件如何成為人與 agent 共用的邊界、共享記憶與驗證介面,並介紹 doc-architect skill 的實務工作流。
從 daemon、API socket、user namespace、網路、cgroup、storage 與 systemd,比較 Rootless Podman 和 Rootless Docker 在正式環境的共同限制與關鍵差異。
從 Docker daemon、socket 與 user namespace 的權限邊界,說明正式環境採用 Rootless Docker 的價值、限制,以及如何用 skill-rootless-docker 安全完成盤點、安裝、遷移與驗證。
容器不是縮小版 VM,而是被 namespaces、cgroups 與 rootfs 限制的普通 Linux process。本文用原生 Linux 命令手工做出一個容器,再回頭解釋 Docker 與 Podman 各自用什麼架構達成同一個 OCI 目標。
實際到 developers.facebook.com 幫自動發文工具辦 FB / IG / Threads 的 API 權限,結果建了兩個 App、管三組 Secret — dashboard 操作、Tester 邀請、token 生命週期的第一手踩坑記錄。
Docker 初學者的閱讀順序與實作路線,依序理解 container、image、Dockerfile,再完成第一個 nginx 與 Node.js image。
為了做自動發文工具,把 X、Facebook、Instagram、Threads 四個平台的 API 研究了一輪 — 申請門檻、費用、token 管理與免審核範圍的第一手整理。
Dockerfile 常用指令、Node.js 範例、build cache 與避免把不必要檔案打進 image 的做法。
Docker image 的唯讀分層、tag 與 digest,以及 pull、build、inspect、rm 常用指令。
用 nginx 練習 docker run、port publishing、bind mount 與 container 生命週期。
Docker container、image 與 VM 的差異,以及容器化為什麼能讓開發環境更一致。
由於 node 版本越來越多,新舊版本有時候因為套件支援版本不同無法使用,在開發與維護上都是不少人的困擾,所以就有 NVM 誕生,來解決版本切換的問題 MAC NVM 是由大神 Tim Caswell 所開發的一個專案,提供 linus/mac 使用的 Node 版本管理器,是目前最受歡迎的管理器...