Mencari Jurang Keselamatan
Audit untuk mencari kelemahan biasa.
Mencari Jurang Keselamatan ialah pelajaran Pengekodan Vibe percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Pengekodan Vibe, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Pengekodan Vibe merangkumi sejumlah 4 pelajaran.
Lalai AI Tidak Selamat
Model belajar daripada kod awam, dan kebanyakan kod awam mengutamakan kejelasan berbanding keselamatan. Purata statistik korpus itu ialah aplikasi dengan pengesahan yang lemah dan pengendalian input yang terlalu mempercayai.
Oleh itu, tahap asas keselamatan perisian yang dijana adalah bertaraf demonstrasi. Ia berfungsi, dihantar dan membocorkan data.
Mencari jurang memerlukan semakan lawan yang disengajakan, bukan sesuatu yang akan didedahkan oleh demonstrasi laluan berjaya.
Suntikan: Masalah Klasik
Kecacatan paling lazim yang diperkenalkan AI ialah suntikan: SQL yang dibina melalui penggabungan rentetan, arahan cangkerang yang dibina daripada input pengguna dan templat yang menyisipkan data tidak dipercayai.
Pertanyaan yang dijana kelihatan normal sehingga penyerang menghantar tanda apostrof. Kemudian pertanyaan itu menjadi pertanyaan mereka.
Cari setiap tempat yang mencantumkan input pengguna ke dalam arahan, pertanyaan atau rentetan penanda.
Scan this codebase for injection risks: SQL or NoSQL queries built by string concatenation, shell commands assembled from input, and any HTML or template that interpolates untrusted data. For each, show the vulnerable line and rewrite it using parameterized queries or proper escaping.Pengesahan Kebenaran yang Rosak
Pengesahan identiti bertanya siapa anda; pengesahan kebenaran bertanya perkara yang boleh anda lakukan. Model sering menambah log masuk tetapi terlupa menyemak pemilikan bagi setiap sumber.
Hasilnya ialah IDOR klasik: ubah id dalam URL dan baca data orang lain. Titik akhir mengesahkan identiti anda, tetapi tidak pernah mengesahkan bahawa rekod itu milik anda.
Semak setiap capaian data untuk pengesahan pemilikan atau peranan, bukan sekadar semakan bahawa pengguna telah log masuk.
Review every endpoint that reads or writes a record by id. For each, confirm there is an authorization check that the current user actually owns or is permitted to access that specific record. List any endpoint that only checks authentication but not ownership.Rahsia dalam Kod Sumber
Minta integrasi yang berfungsi dan model dengan senang hati akan menampal kunci API secara sebaris supaya demonstrasi berjalan. Kunci itu kemudiannya kekal dalam sejarah git anda selama-lamanya.
Rahsia hendaklah berada dalam pemboleh ubah persekitaran atau peti besi, bukan dalam kod yang dihantar, himpunan klien atau log.
Imbas semua perkara yang kelihatan seperti key, token atau kata laluan yang dikodkan secara tetap dalam pepohon.
Search the entire repository, including history if possible, for hardcoded secrets: API keys, tokens, passwords, connection strings, and private keys. List each location and the secret type, and tell me which must be rotated because they were already committed.Mempercayai Klien
Bahagian hadapan yang dijana sering menguatkuasakan peraturan hanya dalam pelayar: harga dikira pada pihak klien, peranan disemak dalam JavaScript dan pengesahan dilakukan dalam borang.
Penyerang memintas semuanya dengan memanggil API anda secara terus. Apa-apa yang dikira oleh klien mesti dikira semula dan disahkan semula oleh pelayan.
Anggap setiap permintaan datang daripada skrip berniat jahat kerana memang ia boleh berbuat demikian.
Identify every business rule that is currently enforced only on the client: price or total calculations, role and permission checks, and input validation. For each, add equivalent server-side enforcement and assume the client cannot be trusted.Pengesahan Input yang Lemah
Model mengesahkan medan yang anda sebut dan mengabaikan yang lain. Had panjang, semakan jenis, senarai benarkan dan peraturan format akan dilangkau melainkan diminta.
Input tanpa had mengundang penafian perkhidmatan, muat naik yang terlalu besar dan data tidak sah yang merosakkan sistem hiliran.
Sahkan pada sempadan kepercayaan dengan senarai benarkan yang jelas, bukan senarai sekat yang boleh dielakkan penyerang.
Add strict server-side validation to this endpoint using an allowlist approach: enforce types, length and size limits, allowed character sets, and required fields. Reject anything that does not match rather than trying to sanitize bad input into shape.Kebocoran Ralat yang Terlalu Terperinci
Berguna untuk nyahpepijat tetapi berbahaya dalam persekitaran pengeluaran: jejak tindanan, ralat SQL dan laluan dalaman yang dipulangkan kepada pemanggil memberikan penyerang peta sistem anda.
Model menggunakan ralat terperinci secara lalai kerana ralat itu memudahkan pembaikan demonstrasi. Persekitaran pengeluaran memerlukan mesej umum kepada pengguna dan butiran penuh hanya dalam log peribadi.
Asingkan perkara yang dilihat pengguna daripada perkara yang anda rekodkan.
Find every place where internal error details leak to the client: raw stack traces, database error messages, file paths, or framework debug pages. Replace them with a generic client message and ensure the full detail is logged server-side only.Had Kadar yang Tiada
Titik akhir log masuk, tetapan semula kata laluan dan pertanyaan mahal tanpa pengehadan kadar terdedah kepada serangan cuba jaya secara kasar dan penyalahgunaan. Model jarang menambah pendikitan tanpa diminta.
Titik akhir log masuk tanpa had menjadi sasaran pengisian kelayakan. Carian tanpa had boleh menjadi alat serangan penafian perkhidmatan.
Kenal pasti titik akhir yang sensitif dan mahal, kemudian hadkan kekerapan panggilannya.
List the endpoints that need rate limiting: authentication, password reset, account creation, and any expensive query or external call. Recommend a per-user and per-IP limit for each and show how to enforce it with our middleware.Risiko Kebergantungan
AI mungkin memasukkan pakej yang lapuk, terbiar atau malah direka-reka. Nama kebergantungan yang dieja menyerupai pakej sebenar merupakan vektor serangan rantaian bekalan yang nyata.
Setiap import yang dicadangkan oleh model ialah keputusan kepercayaan. Sahkan bahawa pakej itu wujud, diselenggara dan tidak mempunyai kelemahan kritikal yang diketahui.
Jalankan alat pengauditan dan baca perkara yang ditandainya, bukannya menaik taraf secara membuta tuli.
Review the dependencies this code introduced. Confirm each package actually exists and is actively maintained, flag any with known critical vulnerabilities, and watch for typosquatted names that resemble popular packages. Recommend safer alternatives where needed.Berfikir Seperti Penyerang
Gesaan yang paling berkuasa mengubah peranan model daripada pembina kepada pihak lawan. Minta model menyerang kod yang baru ditulisnya.
Proses pemodelan ancaman menyenaraikan cara setiap ciri boleh disalahgunakan: perkara yang dikehendaki penyerang, perkara yang dikawalnya dan andaian yang akan gagal dahulu.
Semakan oleh pihak lawan menemui jurang yang terlepas begitu sahaja dalam semakan membina.
Act as a penetration tester targeting this feature. Build a threat model: what would an attacker want, what inputs do they control, and what is the most damaging realistic attack? Walk through the strongest exploit step by step and tell me the smallest fix that closes it.Pertahanan Berlapis
Tiada satu kawalan pun yang mencukupi. Sahkan input, gunakan pertanyaan berparameter, semak keizinan dan hadkan kadar. Jika satu lapisan gagal, lapisan seterusnya masih bertahan.
Model cenderung menambah satu pembaikan lalu menganggap masalah selesai. Pengerasan sebenar melapiskan kawalan supaya satu kesilapan tidak menjadi bencana.
Keselamatan ialah sifat seluruh sistem dan perlu disemak secara menyeluruh.
Semakan Pantas
Uji naluri anda dalam membuat semakan keselamatan.
Imbas Kembali
AI secara lalai menghasilkan kod yang tidak selamat: suntikan, keizinan yang rosak, rahsia dalam kod sumber, kepercayaan pada pihak pelanggan, pengesahan yang lemah, ralat yang membocorkan maklumat, ketiadaan had kadar dan kebergantungan berisiko.
Cari semua kelemahan itu melalui semakan oleh pihak lawan, bina model ancaman bagi setiap ciri dan lapiskan kawalan untuk pertahanan berlapis. Seterusnya, anda akan mengeraskan aplikasi yang telah disemak supaya bersedia untuk pengeluaran.
Pelajari JavaScript dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 25
- Pelajaran
- 100
Soalan Lazim
Adakah pelajaran “Mencari Jurang Keselamatan” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Pengekodan Vibe, termasuk “Mencari Jurang Keselamatan”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Pengekodan Vibe merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Mencari Jurang Keselamatan”?
Audit untuk mencari kelemahan biasa. Anda berlatih Pengekodan Vibe menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Pengekodan Vibe?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Pengekodan Vibe di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Mencari Jurang Keselamatan” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Pengekodan Vibe ini?
Ya. Setiap pelajaran Pengekodan Vibe menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Mengapa Kod Kecerdasan Buatan Memerlukan Semakan
- Menjana Ujian melalui Arahan
- Mencari Jurang Keselamatan
- Mengeraskan untuk Produksi