KeyFrame內部研究專用
每日

今日 KeyFrame

管線分析的每一部影片,最新的優先。每張卡片都直接連回原始影片。

1月20日星期二

1
國中英文必會:Be動詞句型變換三大法則(is/am/are)
15 min
英文學習中文1月20日

國中英文必會:Be動詞句型變換三大法則(is/am/are)

Teresa的英文俱樂部

  • 主詞動詞一致性是核心規則:Be 動詞的選擇完全由主詞決定,代名詞各有固定配對(I→am、You/We/They→are、He/She/It→is),名詞則看單複數,違反此規則在語法上視為錯誤。
  • 三種句型變換只需一個操作:否定句只加 not,是否問句只移動 Be 動詞位置,WH 問句在是否問句前再加疑問詞,規則高度一致、無例外,不需死背。
  • There is/are 句型主詞位置特殊:There 為虛主詞,真正的主詞在 Be 動詞之後,判斷單複數須看後方名詞(如 ten people → are),這是學習者常見的混淆點。

1月18日星期日

2
Tracking Large Ethereum Transfers | A Lightweight On-Chain Analytics Tool
3 min
Web3 安全英文1月18日

Tracking Large Ethereum Transfers | A Lightweight On-Chain Analytics Tool

DTechNurse

  • 鏈上數據公開但噪音極高:以太坊交易紀錄量龐大,若不過濾,分析者容易被大量微小交易淹沒,因此作者選擇只追蹤「大額外部 ETH 轉帳」,以確保每個訊號都有解釋意義。
  • 刻意迴避複雜基礎設施:作者明確設定約束條件——無伺服器節點、無資料庫、無排程任務——目的是讓整個工具保持透明、易於複製,降低技術門檻。
  • 聚焦行為集中度而非價格預測:工具設計目標是理解「誰在移動大量 ETH、活動有多集中」,明確聲明不預測價格走勢、不提供交易建議,避免誤導用戶。
IDOR Infinite Money Glitch? | Bug Bounty Hacktivity Explained
15 min
Web2 安全英文1月18日

IDOR Infinite Money Glitch? | Bug Bounty Hacktivity Explained

JakSec

  • IDOR 本質簡單但影響巨大。 攻擊者只需將 API 請求中的唯一識別碼(UID、org ID、account ID)換成其他值,若伺服器未做存取控制驗證即回應,就構成漏洞;正因為操作門檻極低,漏洞卻往往可以讀取私密資料或執行破壞性操作,Bug Bounty 賠付金額相當可觀。
  • SSO 整合路徑常成為存取控制盲點。 Mozilla 案例中,原本刪除帳號需要密碼驗證,但 SSO(Google/Facebook/Apple 登入)路徑只需 Email,開發者在整合 SSO 時忘記將刪除端點的驗證邏輯同步更新,造成任何人只要知道他人 Email 即可刪除帳號。
  • 非標準端點(如 .json 結尾)容易被掃描工具與 AI 工具忽略存取控制審查。 HackerOne 案例中,因為端點格式特殊,推測使用的掃描或 AI 代碼工具未將其視為需要做存取控制的 REST API 端點,導致 organization_id 參數無驗證。

1月17日星期六

1
Bug Bounty Secrets The attack Technique No One Talks About
5 min
Web2 安全英文1月17日

Bug Bounty Secrets The attack Technique No One Talks About

Tehlan

  • Client ID 參數缺乏驗證是入口:修改 Client ID 會觸發 403,但完整移除該參數後伺服器仍回應 200 並建立 Payout Method,代表後端邏輯只對「值不符」做防護,對「參數不存在」完全無處理。
  • CORS 錯誤設定使跨站請求成立:伺服器的 Access-Control-Allow-Origin 接受任意來源,且 Cookie 的 SameSite=None,使得從第三方頁面發出的請求能夾帶受害者的 Session,繞過同源政策。
  • text/plain 編碼繞過 JSON CSRF 防護:JSON API 通常被認為天然防 CSRF,因為瀏覽器預設不允許跨站發送 application/json。但透過 `<form enctype="text/plain">` 將 JSON Key-Value 包在隱藏欄位中,可讓 POST body 符合 JSON 格式,同時屬於「簡單請求」不觸發 Preflight。

1月16日星期五

2
🚩【吳淡如X陳宗賢】學會把成功「複製」出去的技術..你也可以成為連鎖大亨
25 min
企業管理中文1月16日

🚩【吳淡如X陳宗賢】學會把成功「複製」出去的技術..你也可以成為連鎖大亨

吳淡如人生實用商學院(Official官方唯一頻道)

  • 連鎖與多店經營的本質區別在系統化程度。許多老闆誤以為開了多家店就是連鎖,實際上連鎖要求具備視覺辨識系統、行為規範、管理制度和品牌定位的完整共識——沒有這些就只是"多店式經營",稍有不慎就全盤崩壞。
  • 人性化服務是零售流通業的勝出關鍵。與製造業不同,連鎖零售賣的不是商品本身,而是人與人之間的互動感覺,因此SOP必須融入服務態度與情感因素,而不能僵化執行。
  • 差異化是突破瓶頸的前提。八截蛋卷從16次創業失敗到成功,轉折點就在找到獨特產品特徵(八截設計兼具產品特性與文化寓意),再發展複合商業模式才能快速成長。
想讓營收翻倍?學會用「系統」比靠「能力」多賺139倍!當過71家公司總經理的連鎖經營思維 ft. 聯聖集團 創辦人 陳宗賢 【查理的創業化合物】@sat.knowledge2926
89 min
企業管理中文1月16日

想讓營收翻倍?學會用「系統」比靠「能力」多賺139倍!當過71家公司總經理的連鎖經營思維 ft. 聯聖集團 創辦人 陳宗賢 【查理的創業化合物】@sat.knowledge2926

查理的創業化合物

  • 1. 連鎖的本質是系統,不是開多家店
  • 多店與連鎖是兩回事。連鎖必須具備完整的CIS系統——視覺識別、行為識別、管理識別,以及連鎖產業特有的店格識別(SI),即每間店的裝潢、陳列、佈置完全一致。台灣許多百年老店或家族企業做不大,正是因為只掌握技術卻缺乏系統思維,結果三家店三種口味,無法複製。
  • 2. 標準化從第二間店開始,不是擴大後才補救

1月14日星期三

1
EP191. 老闆不想面對的真相
23 min
企業管理中文1月14日

EP191. 老闆不想面對的真相

經營男不難

  • 策略地圖的本質是有紀律的目標規劃系統。講者從1973年開始推廣中長期發展計畫,遠早於2004年哈佛教授Kaplan和Norton的同名著作。核心概念是企業和個人都必須明確定義未來3到10年的方向,不能頭痛醫頭、隨意經營,否則就如同「當一天和尚撞一天鐘」,毫無方向可言。
  • 平衡計分卡(BSC)為策略地圖奠定四維框架。市場營運面聚焦競爭位置,財務面衡量經營成果,行政面確保內部流程效率,學習成長面培養組織與人才的持續進化。這四個維度相互制衡,防止企業單面向追求而忽視其他關鍵因素。
  • KPI和OKR系統將目標化為可測量的行動。講者開創的台灣式OKR強調「80%自我評分、20%主管評分」,打破傳統「上考下」的被動模式,激發員工主動承諾目標。公式為「關鍵成果÷目標 = 績效分數」,讓每位員工清楚掌握自己的達標進度。

1月13日星期二

1
如何用 AI 學好英文口說?好玩有效的 AI 提詞才是關鍵!|《王梓沅的英文口說課》 ft. 王梓沅
53 min
英文學習中文1月13日

如何用 AI 學好英文口說?好玩有效的 AI 提詞才是關鍵!|《王梓沅的英文口說課》 ft. 王梓沅

下一本讀什麼?

  • 被動知識是口說卡關的元兇。 台灣的英文教育以四選一、克漏字等題型為主,訓練出大量「看得懂、選得對」的被動字彙,但即時口說需要的是不假思索、自動化的主動知識,學校幾乎沒有提供這種轉換機制。
  • FLARE 是口說進步的診斷框架。 王老師將口說能力拆解為五個面向:流暢度(Fluency)、準確度(Accuracy)、相關性(Relevance)、發音(Articulation)、詞彙多元性(Lexical Range),先診斷個人弱點再針對性練習,比「多開口就好」更有效。
  • AI 練口說的真正價值在於降低心理壓力並提供即時情境。 AI 不會評判、可以等待、可以重複,讓學習者先「講出來」,克服開口障礙;搭配正確提詞後,AI 可扮演語言習得專家角色,針對流暢度、結構、換句話說等不同面向提供反饋。

1月12日星期一

1
Become a Web App Pentester in 2026.
5 min
Web2 安全英文1月12日

Become a Web App Pentester in 2026.

Tyler Ramsbey - Hack Smarter

  • 課程以真實 Pen Test 流程為骨架:從客戶接洽 KairosX 平台開始,完整走過準備、測試、回報等階段,讓學員理解實務流程而非只學工具操作。
  • 法律文件是課程亮點之一:講者提供自己實際送給客戶的合約範本(MSL、SAO、Statement of Work),並逐條解說意涵,學員可直接下載重用,降低進入合約測試的門檻。
  • 工具課程覆蓋 Burpsuite 與 Kaido 雙平台:Burpsuite 著重社群版外掛擴充與 Intruder Fuzzing;Kaido 的 Automate 功能無速率限制,是 Intruder 的有效替代方案。

1月11日星期日

2
Market Moves, Adoption News & Wallet Security  | CryptoDad Live Q&A
71 min
Web2 安全英文1月11日

Market Moves, Adoption News & Wallet Security | CryptoDad Live Q&A

The CryptoDad

  • Global E 資料洩露與 Ledger 的關係:此次事件源於 Ledger 的第三方電商合作夥伴 Global E 系統遭未授權存取,洩露的僅是部分客戶個人資料(姓名、聯絡方式),私鑰、助記詞、韌體與付款資訊均未受影響。Ledger 本身系統未被入侵,但大量仿冒 Ledger 客服的釣魚郵件在事件曝光後數小時內即大量出現。
  • 加密貨幣用戶是恆久的釣魚目標,不限於此次洩露:安全專家指出,即使個人資料未在此次洩露中暴露,只要被識別為加密貨幣持有者,就可能成為社交工程攻擊對象。信用卡黑客或其他電商資料洩露同樣能讓攻擊者推斷出潛在受害者,核心原則是:永遠不向任何人透露助記詞。
  • 美國加密立法出現具體進展:參議院銀行委員會主席 Tim Scott 宣布將於 1 月 15 日舉行 markup 聽證,針對《負責任金融創新法案》進行條文審議,法案核心爭議之一是是否禁止國會議員利用內線資訊在加密市場獲利。
Penetration Testing in 2026 | Is It Still Worth It?
23 min
Web2 安全英文1月11日

Penetration Testing in 2026 | Is It Still Worth It?

InfoSec Pat

  • 滲透測試需求由實際漏洞驅動:企業在 Active Directory、Web App、雲端、Wi-Fi 等基礎安全控制上仍普遍失守,講者曾在 4 分鐘內透過 Responder 抓取 NTLMv2 hash 並取得 Domain Admin 權限,說明這類職位的現實價值。
  • AI 擴大攻擊面,不取代滲透測試師:講者認為 AI 工具的普及會製造更多可被利用的攻擊向量,因此人工滲透測試師的角色反而更關鍵,而非被取代。
  • 技能優先於學歷,實作優先於理論:講者自身的滲透測試與攻擊性安全知識全為自學,強調在 2026 年求職時,能展示 Lab 作品、CTF 成果和動手型認證(如 OSCP、CPTS、CAPE)遠比文憑更有說服力。

1月9日星期五

2
Why Audits Aren’t Enough - Part 3: Mitigating Risk Beyond Audits
13 min
Web3 安全英文1月9日

Why Audits Aren’t Enough - Part 3: Mitigating Risk Beyond Audits

Olympix, Inc

  • 審計只是安全拼圖的一塊:傳統審計受限於人為錯誤、範圍、時間與程式碼理解深度,許多漏洞在事後驗屍中被靜態分析工具輕易找出。若將審計視為唯一防線,風險極高。
  • 審計準備度直接影響審計品質:帶著大量未處理漏洞進入審計,審計員會優先處理低難度問題,反而錯過高複雜度漏洞;更糟的是,審計報告問題過多會讓 VC 要求重做,形成雙倍審計費用與時間延誤。
  • Web3 缺乏監管,安全文化必須由內部驅動:Web2 靠法規強制執行安全最佳實踐,Web3 沒有這個機制,責任落在創辦人與董事會身上。講者觀察到,安全記錄最好的團隊,都是從第一天起就將安全內化為開發文化的核心。
你以為你在賣產品,其實是在賣「信任」:50億訂單操盤者顛覆所有老闆的業務迷思!ft. 連續創業家暨頂尖財報職業講師 MJ 林明樟老師【查理的創業化合物】 @sat.knowledge2926
70 min
企業管理中文1月9日

你以為你在賣產品,其實是在賣「信任」:50億訂單操盤者顛覆所有老闆的業務迷思!ft. 連續創業家暨頂尖財報職業講師 MJ 林明樟老師【查理的創業化合物】 @sat.knowledge2926

查理的創業化合物

  • 1. 詢問技巧是銷售的真正開始
  • 不是急著推銷產品,而是透過問答戰了解客戶真實需求。用 ASK(Ask → Simply → Keep asking)的邏輯,一直問直到問出客戶的痛點、預算限制、使用情境。產品不對客戶需求,只是浪費成本。
  • 2. 業務本質是建立三層次價值

1月7日星期三

1
EP190.三代同堂企業的永續人才策略
25 min
企業管理中文1月7日

EP190.三代同堂企業的永續人才策略

經營男不難

  • 1. 新世代員工的驅動力已改變
  • 新世代不是為家庭或公司做事,而是為自己的成長與生活質量做事。他們在意工作氛圍、管理風格、企業文化與學習空間,不願加班,重視彈性工時與遠距工作。企業主和主管必須先理解他們想要什麼,才能對症下藥。
  • 2. 策略地圖與年度計劃是上下互動的橋樑

1月5日星期一

6
課程總覽 【跨境經營實戰:掌握全球供應鏈與在地獲利的成功關鍵】
1 min
企業管理中文1月5日

課程總覽 【跨境經營實戰:掌握全球供應鏈與在地獲利的成功關鍵】

窩課360

  • 臺灣面臨結構性困境——市場規模本身偏小,加上人口遞減帶來長期需求萎縮,無論做內銷或外銷都難以突破。根據政府統計預測,到2050-2070年人口會從現有基數下降至1500-1700萬,這意味著市場總需求量會縮至原來的三分之二,形成不可逆轉的市場衰退。因此講者強調,臺灣所有企業若想持續成長、避免被市場規模限制,唯一出路就是走出臺灣、跨越國界開拓國際市場。這個課程安排的核心用意,就是幫助有心做好事業的經營者們找到國際化的系統方法。
1-1 課程試讀 【跨境經營實戰:掌握全球供應鏈與在地獲利的成功關鍵】
3 min
企業管理中文1月5日

1-1 課程試讀 【跨境經營實戰:掌握全球供應鏈與在地獲利的成功關鍵】

窩課360

  • 台灣企業普遍規模不大,根據統計,168萬家企業中超過11億營業額的僅佔2,000家,這反映了台灣存在的「寧為雞首,不為牛後」的民族特性,導致創業者傾向小本經營。雖然小企業經營得當仍能賺錢,但要創造可觀的營業額與獲利則需要另闢蹊徑。
  • 台灣國內市場規模先天受限,不論企業多麼努力,在本地市場也難以建立具有影響力的大規模事業。因此跨境經營不再是選項,而是必要條件,涵蓋制造業、買賣業、零售流通業等所有產業形態。
Ledger Wallet Data Breach (everything you need to know)
9 min
Web2 安全英文1月5日

Ledger Wallet Data Breach (everything you need to know)

Cyber Scrilla

  • 個資外洩不等於資產外洩,但網釣風險真實存在。 此次洩露的是購物層面的個資,加密錢包與助記詞未受影響,然而掌握姓名、地址、電話的詐騙者能精準發動多管道社交工程攻擊。
  • Ledger 的數據洩露並非首次,根本原因在於第三方電商供應鏈安全標準低落。 2020 年 Shopify 平台已發生過類似事件;硬體錢包公司本身安全性高,但其合作的電商物流第三方並不具備同等安全規範,正是駭客的攻擊目標。
  • 實體信件網釣是本次最值得警惕的新型攻擊向量。 詐騙者已知道如何偽造 Ledger 官方信件,寄到受害者家中,要求掃描 QR code 或前往假網站輸入 24 個字助記詞。
Learn Hacking Now In 2026 (No BS Guide)
8 min
Web2 安全英文1月5日

Learn Hacking Now In 2026 (No BS Guide)

HackersArsenal

  • 基礎決定工具能否真正被使用:大多數初學者直接使用 Nmap、Metasploit、Burp Suite,卻不理解 TCP、DNS、HTTP 封包結構,導致工具失效時無從排錯,因為工具只是對網路邏輯的自動化,不是魔法按鈕。
  • Linux 要理解運作而非只會指令:重點在執行權限、服務、網路、使用者、Bash 腳本設計,因為所有滲透工具本質上都是與作業系統互動的程式,懂 Linux 才能理解工具的行為而非盲目執行。
  • 密碼學是理解攻擊為何成功或失敗的關鍵:Hashing、對稱/非對稱加密、TLS、憑證讓人理解為什麼 MITM 攻擊有時會失效、為什麼 YouTube 上看起來很簡單的攻擊在真實環境中立刻失敗。
自學英文三大技巧 你也能輕鬆超越我 Steal These 3 English Learning Hacks of Mine
10 min
英文學習中文1月5日

自學英文三大技巧 你也能輕鬆超越我 Steal These 3 English Learning Hacks of Mine

克里斯英文 English with Chris

  • 目標必須可量測,不是描述狀態:許多學習者把「能流利用英語完成學業」當作目標,但這只是描述理想狀態,無法驗證是否達成。正確做法是拆解成「IELTS 各項至少 6.5 分」這類具體指標,才能追蹤進度。
  • 習慣優於動力:動力是不穩定的,不應依賴它。每天固定 10 分鐘學習遠比偶爾衝刺兩小時更有效,因為一致性才是長期進步的根基。
  • 定期測試才能客觀評估進步:學習者常憑「感覺」判斷進度,容易誤判停滯而放棄。就像健身需要定期拍照對比體態,英語學習也需要客觀測量工具來確認成長。

1月4日星期日

1

1月3日星期六

2
Fluency in 5 minutes a day (with the chunking method)
12 min
英文學習英文1月3日

Fluency in 5 minutes a day (with the chunking method)

English Speaking Success

  • 逐字說話是流利度的最大障礙:母語者說話時以聲音塊思考,而非逐一處理單字,這是因為語言學習者習慣透過讀寫接觸英語,導致大腦以文字(單字)而非聲音(詞組)為單位處理輸出。
  • 詞塊是語言的基本構件:語法塊如 "I tend to"、"I'm used to"、"I find it easy to" 是可直接套用的動詞短語;副詞塊如 "at the moment"、"in general"、"all in all" 是可搭配的修飾詞組,兩者組合即可快速構建自然語句。
  • 練習的目的是流利度,不是邏輯:五分鐘練習的核心是讓詞塊在肌肉記憶層面自動化,因此刻意造出不合邏輯的句子反而更有效,因為這樣可以排除「想內容」的認知負擔,專注在詞塊的發音節奏上。

1月1日星期四

1
IELTS 2026 Explained in 31 Minutes
31 min
英文學習英文1月1日

IELTS 2026 Explained in 31 Minutes

Fastrack IELTS

  • 各題型備考時間分配不能均等:先做模擬測驗診斷弱點,聽力與閱讀若已達標就維持即可,寫作則無論程度都需要系統準備,因為評分標準最嚴格也最具體。
  • 閱讀準備遵循「慢學、快用」原則:初期拿掉計時器專注準確率、理解對錯原因,準確率穩定後再加入時間壓力;跳過這步驟只會在時間壓力下反覆犯同樣的錯誤。
  • 寫作分數由四項標準共同決定,任一項偏低都會拉低總分:即使詞彙、文法、連貫性都達到 7 分,若「任務回應」只有 6 分,整體寫作成績只有 6.5 分,而非 7 分,因此每項都必須均衡發展。

12月31日星期三

6
How to Learn Web & API Hacking in 2026 (Complete Roadmap)
23 min
Web2 安全英文12月31日

How to Learn Web & API Hacking in 2026 (Complete Roadmap)

Medusa

  • Web 基礎不可跳過:大多數人急著學漏洞卻跳過 HTTP 原理,但 HTTP 方法、Status Code、Headers(含 Cookie、CORS)是測試漏洞的底層邏輯。同一個漏洞在 GET 不存在但在 POST 存在,不懂這些就不會想到要去測。
  • 理解架構才能找漏洞:Client-Server 架構中,凡是從前端傳入的參數都不應被信任,這個思維是 IDOR、SQL Injection、XSS 等漏洞的根源。理解資料如何儲存與查詢、JWT 如何運作、OAuth 流程如何設計,是發現邏輯漏洞的關鍵。
  • 工具是手段,理解是核心:Nuclei、SQLmap 等自動化工具要等真正理解漏洞原理後再用;一開始就依賴工具只能短期奏效,無法找到深層漏洞,也無法通過面試或拿到認證。
DEF CON 33 Recon Village - Building Local Knowledge Graphs for OSINT - Donald Pellegrino
41 min
Web2 安全英文12月31日

DEF CON 33 Recon Village - Building Local Knowledge Graphs for OSINT - Donald Pellegrino

DEFCONConference

  • 速率限制本質上是 OPSEC 問題:每次向外部 API(含 LLM)發送查詢,等同於向服務商揭露你的調查興趣。解法是先批量收集遠大於目標範圍的資料存到本地,再於本地分析,讓外部服務無從推斷具體目標。
  • RDF 是多分析師協作的通用語言:不同來源、不同語言、不同格式的資料,透過資源描述框架(RDF)可統一表達為三元組(主詞-謂詞-受詞),讓多位分析師的成果直接可互操作,無需額外資料清洗工程。
  • Graph RAG 優於傳統 RAG:傳統檢索增強生成(RAG)以文字相似度搜尋文件,而圖譜 RAG(Graph RAG)以知識圖譜管理上下文窗口,能系統性地將大型資料集的關係結構導入 LLM,分析品質更可控。
DEF CON 33 Recon Village  - Mapping the Shadow War From Estonia to Ukraine -  Evgueni Erchov
20 min
Web2 安全英文12月31日

DEF CON 33 Recon Village - Mapping the Shadow War From Estonia to Ukraine - Evgueni Erchov

DEFCONConference

  • 眾包 + 國家協調是俄羅斯的核心模式:從愛沙尼亞開始,GRU 與 FSB 系統性地招募民間網路犯罪者協助軍事行動,分發 DDoS 工具,使攻擊規模超過純國家能力所能達到的上限。
  • BGP 劫持比表面看起來更危險:一旦流量改道經過俄羅斯,SORM 平台與 Yarovaya 法律保障 FSB 可在無任何法院命令下存取所有通訊內容與六個月元數據,等同於完整竊聽。
  • 每次衝突都系統性新增一層能力:愛沙尼亞→眾包 DDoS;喬治亞→摧毀通信塔 + BGP 劫持;克里米亞→SORM 電信控制 + 電子戰 + 衛星干擾;烏克蘭→深偽影片 + 植入惡意軟體攻陷 Starlink 終端。
DEF CON 33  Recon Village -  A Playbook for Integration Servers - Ryan Bonner, Guðmundur Karlsson
22 min
Web2 安全英文12月31日

DEF CON 33 Recon Village - A Playbook for Integration Servers - Ryan Bonner, Guðmundur Karlsson

DEFCONConference

  • 企業中介軟體長年缺乏安全研究:WebMethods 自 1996 年即存在,技術文件分散且昂貴,造成安全社群對它幾乎零研究,反而讓大量生產伺服器帶著已知風險暴露在網際網路上。
  • 預設權限設計是最大攻擊面:WebMethods 中匿名用戶預設被納入 Default 群組,開發者在修復服務啟動問題時習慣將權限改回預設值,無意間將整個 VM Public Package 中數百至數千個服務對外開放,且這些服務本應只存在於開發環境。
  • HTTP 狀態碼即漏洞地圖:對 5,100 個 API 端點批次請求時,404 代表服務不存在,401 代表需要認證(不可利用),500 代表服務存在但缺少正確參數(需讀文件補齊),200 代表服務存在且已成功執行——最後這類端點直接代表高危漏洞。
DEF CON 33 Recon Village - Autonomous Video Hunter AI Agents for Real Time OSINT - Kevin Dela Rosa
23 min
Web2 安全英文12月31日

DEF CON 33 Recon Village - Autonomous Video Hunter AI Agents for Real Time OSINT - Kevin Dela Rosa

DEFCONConference

  • 影片是未被充分挖掘的情報來源。 從監視攝影機、衛星影像到 TikTok 社群貼文,影片中埋藏大量可萃取資訊(人臉、車牌、Logo、語音),傳統手動審閱根本無法規模化,因此需要自主代理人代勞。
  • 代理人架構的核心是「計畫 → 工具呼叫 → 記憶 → 報告」循環。 主代理人用 LangGraph 串接,先由 LLM 規劃行動步驟,再依序呼叫電腦視覺子工具(人臉比對、Logo 比對、零樣本物件偵測),結果寫入 Markdown 記憶檔後彙整輸出,整個過程不需人工介入。
  • 三種視覺能力互補,覆蓋大多數 OSINT 需求。 人臉辨識(DeepFace/RetinaFace/VGGFace)解決「找人」,圖像特徵比對(OpenCV/SIFT/RANSAC)解決「找標誌或建築」,零樣本物件偵測(OWL-ViT v2)解決「找任意概念」,三者組合讓代理人能回答幾乎任何視覺查詢。
DEF CON 33 Recon Village -  Inside the Shadows Tracking RaaS Groups, Cyber Threats - John Dilgen
32 min
Web2 安全英文12月31日

DEF CON 33 Recon Village - Inside the Shadows Tracking RaaS Groups, Cyber Threats - John Dilgen

DEFCONConference

  • RaaS組織具有企業級結構:Black Basta內部通訊顯示其組織架構完全模仿網絡安全公司,包括入侵專家(初始訪問)、經理、勒索軟體開發者、僵屍網路營運人員、基礎設施管理和R&D部門,而非散漫的黑客集合。這說明現代勒索軟體威脅已具備企業化運營能力。
  • 威脅戰術具高度模組化與可轉移性:Black Basta員工同時為多個RaaS組織工作(如Tinkerer同時為Black Suit服務),電郵轟炸等戰術在多個組織間傳播使用,這要求防禦必須採用深度防禦而非針對單一威脅,因為戰術與人員會跨組織流動。
  • 黑暗網洩露與公開招募提供可操作情報:通訊洩露揭露成員別名、工具成本(電郵轟炸服務僅$9起)、供應鏈合作關係;招募帖洗盡致細節(如Dragon Force詳細列舉自動化工具、支援的技術棧),能映射該組織能力與資源。