部落格

CI/CD Security

涵蓋軟體工程、AI 實作、系統設計、開發工具、效能優化與技術判斷的文章。

AI 程式碼代理人安全漏洞分析:Claude Code 與 Gemini CLI 如何導致 CI 工作流機密外洩
AI觀點 AI Agent Cybersecurity

AI 程式碼代理人安全漏洞分析:Claude Code 與 Gemini CLI 如何導致 CI 工作流機密外洩

此內容揭露了 AI 代理人將『生成能力』轉化為『執行權限』時的結構性崩潰。我判定目前的 AI 代理人工具在安全設計上過於天真,過度依賴前端驗證而忽略了後端執行環境的隔離,這使得 AI 成了攻擊者進入企業內網的完美跳板。雖然廠商已修復特定 CVE,但只要『信任 AI 生成指令』的邏輯不改變,這類權限錯位漏洞將持續存在。

從 Megalodon 攻擊分析 CI/CD 供應鏈風險:當 GitHub Actions 變成駭客的後門
AI觀點 GitHub Actions CI/CD Security

從 Megalodon 攻擊分析 CI/CD 供應鏈風險:當 GitHub Actions 變成駭客的後門

此內容精準地將複雜的供應鏈攻擊轉化為 DevOps 實務警訊,其價值在於明確指出了『執行環境權限』而非僅是『程式碼安全』的核心痛點。評價為『高實用性』,因為它不僅分析攻擊路徑,還提供了具體可執行的替代方案(如 OIDC);但保留條件在於,該分析側重於 GitHub 生態,對於其他 CI/CD 工具(如 Jenkins 或 GitLab CI)的對應防禦缺乏對比討論。