~/blog/category/web-security
// CATEGORY

網站安全與防護

XSS、CSRF、WAF、備份與縱深防禦:構築滴水不漏的網站安全防線。

$ ls -la web-security/ → 33 篇文章
$cat web-security/README.md// 本主題完整指南
$ls web-security/articles
企業 ERP 串接 WordPress 最常踩的資安地雷:API 設計與防護實戰
// · 145 views

企業 ERP 串接 WordPress 最常踩的資安地雷:API 設計與防護實戰

官網訂單自動匯入 ERP,聽起來只是一句需求,背後卻藏著驗證、權限、資料同步的層層陷阱。這篇從 API 介面設計談到金鑰管理與防護機制,整理企業系統串接最常踩的坑,讓兩套系統安全互通而不留後門。

閱讀文章
把 JWT 守到滴水不漏:Laravel 11 Refresh Token 輪替與資安防護實戰
// · 136 views

把 JWT 守到滴水不漏:Laravel 11 Refresh Token 輪替與資安防護實戰

JWT 拿到 Token 放進 Header 就算完工?許多 Laravel API 的資安破口正是從這裡開始。這篇深入 Refresh Token 的輪替機制、失效策略與常見攻擊情境,把 API 登入防線一次補齊。

閱讀文章
AI 拿了 Root 權限比實習生還可怕?Google Antigravity 開發者生存指南:5 道指令與檔案操作安全防線
// · 282 views

AI 拿了 Root 權限比實習生還可怕?Google Antigravity 開發者生存指南:5 道指令與檔案操作安全防線

AI Agent 執行指令比人快千倍,闖禍規模也等比例放大。本文整理 Google Antigravity 的五道安全防線:權限最小化、指令白名單、檔案操作沙箱、人工確認關卡與稽核日誌,讓 AI 幫你寫 Code 而不是刪掉整台機器。

閱讀文章
網站半夜被黑?別怕! WordPress 安全指南,從預防到災難復原全攻略
// · 153 views

網站半夜被黑?別怕! WordPress 安全指南,從預防到災難復原全攻略

網站半夜被黑?這是你最該先做的事 如果你的 WordPress 網站被植入賭博內容、首頁變空白,或被 Google 標示為危險網站,最快的復原方式幾乎都是同一個:從一份乾淨的備份還原,再逐一更換所有密碼與金鑰。而要讓「被黑」這件事不再發生,關鍵也只有三件:保持核心與外掛更新、強化登入(強密碼+兩階段…

閱讀文章
用 $wpdb->prepare() 守住資料庫:WordPress SQL Injection 防禦實戰
// · 121 views

用 $wpdb->prepare() 守住資料庫:WordPress SQL Injection 防禦實戰

一行沒有經過 prepare() 處理的 SQL 查詢,就足以讓整個資料庫被拖走。本文拆解 WordPress SQL Injection 的攻擊原理,示範 $wpdb->prepare() 的正確用法與常見誤區,把資料庫大門牢牢鎖上。

閱讀文章
「網站大門忘了鎖?」架起 WordPress 安全防線:WAF、Bot 防護與外掛設定完整指南
// · 149 views

「網站大門忘了鎖?」架起 WordPress 安全防線:WAF、Bot 防護與外掛設定完整指南

網站被入侵往往不是駭客多高明,而是大門根本沒鎖。本文從攻擊者的進入路徑談起,逐步設定 WAF、擋下惡意 Bot 流量,並搭配安全外掛建立多層防線,讓辛苦累積的內容、客戶資料與 SEO 排名不再一夕歸零。

閱讀文章
VPS 大門誰來守? UFW 防火牆設定指南,讓你的 WordPress 固若金湯!
// · 205 views

VPS 大門誰來守? UFW 防火牆設定指南,讓你的 WordPress 固若金湯!

VPS 大門誰來守?UFW 防火牆設定指南,讓 WordPress 固若金湯 從共享主機搬到 VPS,你拿回了完整的掌控權,卻也同時扛起了「自己顧大門」的責任。本文直接給你結論:用 UFW 設定一道網路層防火牆,遵循「預設拒絕所有進入連線、只開放必要連接埠」的最小權限原則,就能在數分鐘內擋掉絕大多數…

閱讀文章
WordPress Nonce 不是亂數:搞懂運作原理,把 CSRF 攻擊擋在表單之外
// · 135 views

WordPress Nonce 不是亂數:搞懂運作原理,把 CSRF 攻擊擋在表單之外

表單被偽造請求暗算,往往連 log 都看不出異狀。本文拆解 WordPress Nonce 的真實運作原理,它不是亂數、也不是真正的一次性權杖,並示範在表單、AJAX 與 REST API 中正確驗證,把 CSRF 攻擊擋在門外。

閱讀文章
Cloudflare 不是裝了就好! WordPress 調校完整手冊:從快取、防火牆到 APO 設定全攻略
// · 783 views

Cloudflare 不是裝了就好! WordPress 調校完整手冊:從快取、防火牆到 APO 設定全攻略

把 Nameservers 指向 Cloudflare 只發揮了它一成實力,設錯了甚至會更慢、更不安全。這篇整理 WordPress 站長該調的每一層:快取規則、防火牆、APO 與常見地雷,把免費方案的效益拉到最大。

閱讀文章
「SSL 又過期了?」別再半夜被客戶Call醒! Certbot 自動續約完整手冊,一勞永逸搞定 HTTPS
// · 471 views

「SSL 又過期了?」別再半夜被客戶Call醒! Certbot 自動續約完整手冊,一勞永逸搞定 HTTPS

SSL 憑證平常沒人記得,一過期全世界都來敲你:瀏覽器跳紅色警告、客戶訊息塞爆收件匣。這篇把 Certbot 的安裝、自動續約排程、部署掛勾與驗證一次設定到位,讓 HTTPS 從此不需要人盯,也不再半夜出事。

閱讀文章
Dump vs. HA 大對決:你的 WordPress 網站需要『保險箱』還是『分身術』?備份復原實戰指南
// · 181 views

Dump vs. HA 大對決:你的 WordPress 網站需要『保險箱』還是『分身術』?備份復原實戰指南

「備份做了就安心」其實藏著盲點:Dump 是把資料鎖進保險箱,防的是誤刪與毀損;HA 是養一個隨時頂替的分身,防的是停機。兩者成本差一個量級、防的風險也不同,這篇幫你判斷 WordPress 到底該買哪份保險。

閱讀文章
SQL Injection 打不穿 WordPress 核心?真正的破口其實在這幾個地方
// · 192 views

SQL Injection 打不穿 WordPress 核心?真正的破口其實在這幾個地方

WordPress 怎麼擋住 SQL Injection? SQL Injection(SQL 注入)是攻擊者把惡意的 SQL 指令「夾帶」進你的查詢語句,騙資料庫執行非預期動作,進而竊取、竄改或刪除資料。對 WordPress 來說,核心相對安全,真正的破口幾乎都在外掛、佈景主題與…

閱讀文章
// final.exec()

準備好讓你的網站開始為你工作了嗎?