校務系統的安全工作
發現一個能讀到其他學生資料的 IDOR,透過 HITCON ZeroDay 揭露後被電算中心找進去。在授權範圍內補掉一個後門、修了幾個 XSS,也寫了幾支 Python 內部工具。
通報漏洞之後進來的。單位的雜事也做,資安則在授權範圍內動手。在這裡才體會到:看得到問題,不代表有權限去動它。
全英文環境,跟各地開發者一起寫技能系統、打擊感和 FPS 框架。國中自己摸 Roblox Studio,2022 年開始有人付錢請我寫。
目前四年級。同時在準備 116 特殊選才。
都是在上面那些專案裡真的用過的,不是看過教學就列上來。
還在跑的,以及一些已經停了的。
發現一個能讀到其他學生資料的 IDOR,透過 HITCON ZeroDay 揭露後被電算中心找進去。在授權範圍內補掉一個後門、修了幾個 XSS,也寫了幾支 Python 內部工具。
把沒有文件的校務 API 逆向出來,包成 10 個 agent 工具、69 個通過的測試,學生可以直接問「我這週有什麼課」。部署在學校 VM 上。目前暫停,想重新想清楚範圍。
輸入台詞,找到那個畫面。把三個各做各的舊專案併成一套並搬到網頁上。截圖和 GIF 改成用 ffmpeg 即時生成加 LRU cache,圖片儲存從 4 GB 降到 0。
掃碼用 LINE 登入點餐,下單推 Flex Message 給店主。訂單用狀態機管、SSE 同步進度,並存菜單快照,之後改菜單不會動到歷史訂單。