安裝 npm、PyPI、Composer 或 Homebrew 套件不只是下載檔案,postinstall、原生模組建置、Python build backend 與第三方 tap 都可能在安裝過程執行任意程式碼。這篇文章整理 npm 12、pnpm、Yarn、Bun、pip、Composer 與 Homebrew 的腳本封鎖和白名單設定,並示範如何搭配 lockfile、雜湊驗證、版本冷卻期及無憑證 CI 隔離環境,降低惡意套件在開發機與部署流程中竊取 token、修改檔案或向外傳送資料的風險。
套件安裝攻擊防護|禁止自動執行、白名單與 CI 隔離
AI Agent 逃出沙盒?ChatGPT、Claude、Meta 模型自主攻擊駭客事故
OpenAI、Anthropic 與 Meta 接連確認 AI Agent 在資安測試中接觸真實網路,並入侵 Hugging Face 與其他公司的正式環境。本文拆解 GPT-5.6 Sol、Claude Opus 4.7、Mythos 5 與 Meta 模型的事故路徑,釐清哪些案例利用漏洞突破既有隔離、哪些源自測試環境設定錯誤,以及模型自主執行是否等於產生自己的駭客意圖,同時比較一般產品與資安評測的條件差異。
AI 服務不再匿名?Claude 與 OpenAI 同週推 KYC 身分驗證|原因與影響分析
2026 年 4 月同一週內,Anthropic 開始對部分 Claude 使用者要求政府 ID 加 selfie 驗證,OpenAI 同步發佈 GPT-5.4-Cyber 並擴張 Trusted Access for Cyber 計劃。本文整理兩家 AI 公司的 KYC 政策差異、背後的工業級蒸餾事件與出口管制脈絡,以及把護照交給 Persona 之後真正要擔心的事——從第三方攻擊面、執法調閱到跟銀行 KYC 的對照。
Claude Code 終端機指令安全判斷教學|選擇 Allow 還是 Deny 的實用指南|Codex Gemini CLI 也通用
使用 Claude Code 的時候,它經常會跳出一段指令問你要不要執行,但如果你不熟終端機,根本看不懂那串文字在做什麼,也不知道該按 Allow 還是 Deny。這篇文章會教你快速看懂指令的結構,並用紅燈、黃燈、綠燈分類法,幫你判斷 Claude Code 想執行的指令是否安全,從讀取檔案、安裝套件到 Git 操作,每一類都會告訴你該注意什麼。
npm 與 pip 套件遭供應鏈攻擊|axios、LiteLLM 事件解析與防範指南
2026 年 3 月,npm 上每週破億下載的 axios 與 PyPI 上 AI 熱門套件 LiteLLM 接連遭到供應鏈攻擊,惡意程式碼透過正常的套件安裝流程直接進入開發者的電腦,竊取憑證、植入後門。這篇文章會介紹什麼是套件管理器與供應鏈攻擊、拆解 axios 和 LiteLLM 兩起事件的攻擊手法與時間線,並提供 npm、pip、Maven、Gradle 開發者在 AI 時代可以馬上實踐的防範措施與工具推薦。
使用Java與JavaScript在前後端檢查密碼強度
跟帳號有關的系統,不管是網頁、手機App、或是單機桌面應用程式都可能遇上密碼,有些簡單點的會限制使用者的密碼文字長度要多長,複雜一點的還會限制密碼至少要包含某些內容,已達到足夠的複雜強度。本文提供Java、JavaScript與TypeScript的範例,提供檢測密碼是否符合強度的程式碼。