Vibe Coder

Stage 5 安全合規總複習:從個資到加密的完整資安地圖

Stage 5 涵蓋個資保護、OWASP 漏洞、API 安全、合規清單、資料加密五個模組,最小可行標準是六件事:個資有告知同意、密碼用 bcrypt、SQL 用 ORM、Secret 在環境變數、正式環境 HTTPS、Supabase RLS 啟用。做到這六點就能擋掉絕大多數的初級攻擊。
Stage 5 安全合規總複習:從個資到加密的完整資安地圖

Stage 5 安全合規總複習:從個資到加密的完整資安地圖

走過個資保護、OWASP 漏洞、API 安全、合規清單、資料加密五個模組,Stage 5 要留給你的不是一份知識清單,而是一個習慣:寫每個功能時,主動想一句「這裡有什麼資安考量」。

這篇把五個模組收斂成一張技能樹,附上資安成熟度自評、常見情境 Q&A,以及一份可以直接照跑的上線前完整 SOP,作為 Stage 5 的總複習。

你將學到什麼

Stage 5 完整技能樹

五個模組、核心能力、關鍵工具一次看完。

資安成熟度自評

從 Level 1 基礎到 Level 4 主動防禦,你在哪一級。

上線前完整 SOP

六個步驟、約 45 分鐘,每次上線都照這個流程走。

下一步學什麼

Web 資安深化、雲端資安、滲透測試的延伸方向。

Stage 5 完整技能樹

個資保護OWASPAPI 安全上線檢查資料加密總複習你在這裡
六站走完,資安地圖就收在腦子裡了。
模組核心能力關鍵工具
5-1個資保護:盤點個資、最小蒐集、告知同意、隱私權政策台灣個資法、GDPR
5-2OWASP 漏洞:識別 SQL Injection、XSS、認證問題、AI 程式資安盲點OWASP Top 10
5-3API 安全:Secret 管理、JWT 設計、resource owner 驗證.env、git filter-repo
5-4合規清單:上線前 Checklist、自動化掃描、資安事件應對pip-audit、bandit
5-5加密:HTTPS 驗證、靜態加密、Supabase RLS、Fernet 欄位加密ssllabs.com、Fernet
Stage 5 完成後你能做到寫每個功能時主動想「這裡有什麼資安考量」。用 AI 生成程式後能快速識別常見漏洞。上線前有系統性的 Checklist。發生資安事件時知道怎麼應對。這些是進階 Vibe Coder 的基本素養。

Vibe Coder 資安成熟度自評

等級能力描述對應模組
Level 1 基礎知道個資法存在、密碼用 bcrypt、有 HTTPS5-1、5-2 部分
Level 2 進階能識別 AI 生程式的漏洞、Secret 都在環境變數、有 Supabase RLS5-2、5-3
Level 3 系統化上線前跑完整 Checklist、有自動化掃描、知道資安事件應對流程5-4
Level 4 主動防禦欄位層加密、定期 pip-audit、資安整合進開發流程5-5

常見資安情境 Q&A

Q:AI 生的程式碼可以直接上線嗎?
不行,至少要用 OWASP 漏洞清單過一遍,特別是 SQL 查詢、密碼處理、API 回傳欄位這三個最常見的問題。

Q:Supabase 的資料安全嗎?
磁碟加密有,但 RLS 要自己開,沒有開 RLS 的話任何拿到 API Key 的人都能讀全部資料。

Q:我的 App 很小,需要這麼認真嗎?
資安問題的後果和 App 大小無關,但你投入的防護力道可以和 App 的規模成正比,至少把 Checklist 的基本項目做到。

上線前完整資安 SOP

  1. 程式碼審查(15 分鐘):跑 bandit -r . -ll,用 OWASP Checklist 過一遍 API 和資料庫查詢,確認沒有明顯漏洞。
  2. Secret 掃描(5 分鐘):跑 trufflehog git file://. 確認 git history 沒有 Secret,確認 .env 在 .gitignore。
  3. 套件漏洞(5 分鐘):跑 pip-audit 或 npm audit,確認沒有高危漏洞。
  4. 設定確認(10 分鐘):確認 HTTPS、CORS 白名單、Supabase RLS、debug 模式關閉、不必要的 port 關閉。
  5. 個資合規(10 分鐘):確認隱私權政策頁面、同意勾選框、帳號刪除功能。
  6. 上線後監控:設好費用警報、錯誤率監控,確認有稽核 Log,第一週密切觀察有無異常。

資安學習路線圖

方向學什麼資源
Web 資安深化CSRF、Clickjacking、Security Headers 的完整設定OWASP Cheat Sheet Series
雲端資安AWS IAM 最小權限、VPC 設計、CloudTrail 稽核AWS Security Best Practices
滲透測試入門自己的 App 怎麼做基本的滲透測試OWASP WebGoat(練習環境)
合規深化SOC2、ISO 27001、PCI DSS 的基本概念各標準的官方文件
Vibe Coder 資安最小可行標準達到這六點就算完成了 Vibe Coder 的基本資安要求:① 個資有告知同意 ② 密碼用 bcrypt ③ SQL 用 ORM ④ Secret 在環境變數 ⑤ 正式環境 HTTPS ⑥ Supabase RLS 啟用。這六點能擋掉絕大多數的初級攻擊。

延伸學習

把這篇文章分享給需要的人FacebookLINEThreadsX

常見問答

Stage 5 學完,最小可行的資安標準是什麼?
六點:個資有告知同意、密碼用 bcrypt、SQL 用 ORM、Secret 在環境變數、正式環境 HTTPS、Supabase RLS 啟用。做到這六點能擋掉絕大多數的初級攻擊。
AI 生的程式碼可以直接上線嗎?
不行,至少要用 OWASP 的漏洞清單過一遍,特別是 SQL 查詢、密碼處理、API 回傳欄位這三個最常見的問題,逐一確認沒有明顯漏洞再上線。
Supabase 的資料安全嗎?
磁碟加密和傳輸 HTTPS 是自動的,但 Row Level Security 要自己手動開啟,沒有開 RLS 的話,任何拿到 API Key 的人都能讀取全部資料,這是最常被忽略的一步。
我的 App 很小,需要這麼認真做資安嗎?
資安問題的後果和 App 大小無關,攻擊是自動化掃描的,不挑對象。但你投入的防護力道可以和 App 的規模成正比,至少把 Checklist 的基本項目做到,六個最小標準花不了太多時間。