發現2026/10/11
AI 供應鏈投毒:當風險藏在模型、資料與工具裡
AI 系統的供應鏈比傳統軟體複雜得多:模型權重、訓練資料、依賴套件、外部工具(MCP)、甚至提示詞本身,都可能被人動手腳。本文拆解五個環節的投毒機制、為什麼它特別難偵測,以及五條可落地的防護原則。
AI 安全供應鏈模型安全+2
發現2026/10/11
雲端身分與權限:新的「門禁卡」在哪裡
當工作負載搬上雲端,憑據的形態也徹底變了:不再是帳號密碼,而是服務主體、角色、臨時憑證、CI/CD 密鑰。本文用白話拆解雲端身分管理的四個概念、五個最常見的盲點,以及一份可落地的收緊建議。
雲端安全身分管理權限設計+2
發現2026/10/11
內部威脅與權限治理:最難防的攻擊面在你內部
內部威脅不是「有壞人」這麼簡單:它包含惡意、疏忽、被脅迫三種截然不同的類型,而每一種需要不同的對策。本文拆解三種類型的行為特徵與偵測思路,並說明為什麼「權限治理」比「監控員工」更有效。
內部威脅權限治理資料保護+2
發現2026/10/11
供應鏈與第三方風險:當攻擊面不在你的機房
現代企業的攻擊面有很大一部分不在自己能控制的地方:開源套件、外包服務商、雲端依賴、SaaS 工具。本文拆解四個供應鏈環節的風險機制,說明攻擊方如何「借道」進入,並附上一份可以直接使用的第三方風險檢查清單。
供應鏈安全第三方風險開源依賴+2
發現2026/10/11
零信任架構:不是買一套產品,而是換一種假設
「零信任」在供應商簡報裡常常變成產品名稱,但它本質上只是一個假設的改變:不再假設「內部是安全的」。本文拆解三個核心原則、四個實作層面、五個常見誤解,並說明為什麼它與本系列的憑據治理與內部威脅是同一件事。
零信任架構設計身分驗證+2