Odysec

資源中心

技術白皮書與研究產出

內容取自我們實際維運與檢測規則開發的第一手經驗——每一篇都附上可自行執行的驗證方法,讀完不需要買任何東西也能動手檢查。目前僅提供繁體中文版本。

白皮書 範例報告

白皮書 White Paper

dig TXT v=spf1 … ~all v=spf1 … ~all v=spf1 … ~all
WHITE PAPER2026-07-31

郵件安全的五種靜默失效

SPF、DKIM、DMARC 的錯誤設定不會產生任何錯誤訊息——記錄照常存在、介面照常顯示正常,故障只發生在別人的收件匣。本文整理五種在真實網域上反覆出現的靜默失效:兩筆 SPF 記錄造成的 permerror、兩筆 DMARC 讓 p=reject 也一併失效、SPF 展開超過 10 次 DNS 查詢的被動踩雷、跨網域 rua 缺授權導致報告一封都收不到,以及一種容易誘發錯誤修復的工具誤報。每一種都附上成因、驗證指令與修正方式。

閱讀全文 →
ufw / INPUT FORWARD :5432
WHITE PAPER2026-07-31

Docker 發布的埠不經過你的 UFW

UFW 顯示 deny by default、規則清單乾乾淨淨;容器的資料庫埠卻對整個網際網路開放。這不是設定疏失——是 UFW 與 Docker 各自管理 iptables 的不同鏈,而容器流量走的那條,UFW 從頭到尾沒有參與。本文解釋 INPUT 與 FORWARD 的分流機制、三個確認自己是否中招的指令,以及從綁定 127.0.0.1、DOCKER-USER 鏈、CDN 來源收斂(含 fail-open 與 IPv6 對稱防護的實作要點)到冗餘 deny 規則的四層修正。

閱讀全文 →
sshd_config runtime $ sshd -T yes /proc/sys 0 → 1
WHITE PAPER2026-07-31

設定檔正確,不代表實際生效

主機加固最危險的狀態不是「沒有做」,而是「以為做了」。本文整理六種設定檔逐行正確、實際行為卻不是那樣的盲點:sshd 被 drop-in 先取得者優先悄悄覆蓋、sysctl 的 all/default 語意差異與開機競態、nginx add_header 的繼承被子區塊清空、映像釘死次版本等於退出安全更新、Docker socket 掛載的 root 等價風險、nosuid 與 noexec 的差異。共同解法只有一個:驗證生效狀態,而不是檢視設定檔——每一節都附上對應的驗證指令。

閱讀全文 →

範例報告 Sample Report

Odysec 跡證 組態
SAMPLE REPORT2026-07-29

入侵跡證評估——完整範例報告

對一台為展示而建立的 Debian 13 主機(刻意保留常見組態弱點與真實可修補漏洞)執行完整採集後,經正式管線產出的評估報告。您在下單前就能看到交付物的完整樣貌:頭條結論如何區分「入侵跡證」與「組態弱點」兩軸、已知漏洞比對如何只列出有修補可安裝的項目、以及「無法判斷」與「確認沒有」如何被分開呈報。

檢視報告 →
關於這個頁面。這裡只放我們實際寫過、驗證過的內容,不做為了充版面的清單。新的白皮書與研究產出會陸續加入;對特定主題有興趣,歡迎來信 contact@odysec.org