
EP393 - 看 what'sub 學資安:非工程師做產品,資安到底要顧什麼?

🚀 特別感謝贊助
本集節目由 VoAI 絕好聲創 提供技術支援。
🎤 VoAI 提供最有「台灣味」的 AI 聲音,支援情感語音、台式口音,甚至能一鍵生成虛擬人!
🎁 AI懶人報聽眾專屬優惠:
👉 輸入優惠碼 AILRB26 立享 95 折!
立刻體驗:https://www.voai.ai/
AI 幫你寫的網站,跑得動不等於能上線。
這集我們借一個大家最近都在看的產品形狀來聊資安:一個人做了半年的自動上字幕網站。
我不評論任何人的實作,我沒看過他們的程式碼,也不會去測他們的網站。
今天要做的是把這種產品擺在桌上,假設它是你要做的,從使用者按下上傳那一刻開始,一關一關走過去。
五個關卡:
1. 使用者按下上傳 — 你決定收多少資料,還有那把金鑰放在哪裡
2. 每個人的專案 — 登入不等於有權限
3. 轉錄要花錢 — 煞車要做在伺服器端
4. 你裝的東西 — 套件、MCP、skill 都是會被執行的程式
5. 你加的 AI 功能 — 權限決定災難的大小
上線前的三個一分鐘動作:
・全文搜尋專案,搜 sk_ 跟 service_role,看有沒有跑到前端
・開兩個帳號,用 B 去打開 A 的東西,打不開才算過關
・每一個會花錢的服務後台,設預算上限跟警報
── 章節 ──
00:00 開場:大家最擔心的是資安
02:13 關卡 1|使用者按下上傳
06:02 關卡 2|每個人的專案
09:29 關卡 3|轉錄要花錢
12:46 關卡 4|你裝的東西
14:44 關卡 5|你加的 AI 功能
17:07 把事情做對的例子
18:06 上線前的三個一分鐘動作
19:43 爆炸半徑:今天所有東西的底層邏輯
── 資料來源 ──
・Veracode GenAI Code Security Report(2025,2026 更新)
・OWASP Top 10:2025
・Escape.tech:5,000+ 個公開部署的 Vibe Coding 應用掃描結果(2025)
・The Register:Lovable 平台上某 app 的漏洞揭露報導(2026/02)
・開發者 Chris Raroque 在自己影片中分享的親身經歷
本集提到的 what'sub 由壹加壹開發。本片僅就「這類產品的設計」討論資安關卡,未對其服務進行任何測試或評估。
#VibeCoding #資安 #AI寫程式 #Supabase #個人開發者
