恆逸學員嚴紹瑋:產業背景:資訊科技與系統整合服務產業
工作職務內容:使用 Spring 框架進行後端程式開發及維護
🚀
提升 Java 核心基礎與安全效能
平時工作主要使用 Java 進行開發設計,因此希望透過此課程進一步強化核心基礎與程式設計思維,並在開發過程中兼顧效能與資訊安全。
🔒
資安實作理解與工作連結
授課講師將許多抽象的資安理論,轉化成淺顯易懂的範例,例如透過 SQL Injection、XSS、Session Hijacking 等攻擊手法示範,並讓我們實際操作演練,使我能清楚理解安全漏洞的成因,以及在程式設計時該如何修改程式或進行設定以防堵。這樣一來,我不僅知道「要注意資安」,更能真正理解為何要這樣做,以及不做可能帶來的後果。另外,講師也很願意回答問題,不管是課堂上操作卡住,或是我提出與工作相關的情境,他都會耐心說明,甚至給出一些我平常可能想不到的建議。這對我幫助很大,因為我可以馬上將學到的東西與自己的工作串聯起來。
⚙️
資安實戰演練助我工作防護
我印象最深的是講師在示範 SQL Injection 的單元。他先給我們一個看似普通的登入表單,接著在輸入的字串中插入一些 SQL 指令,竟然就能繞過驗證、直接登入系統。這讓我立刻聯想到工作上常撰寫的查詢語法,如果沒有做好輸入驗證或參數化處理,很可能就會被攻擊者利用。另外,課程中也提到 XSS(跨站腳本攻擊)。透過講師實際示範將惡意程式碼嵌入網頁,再看到使用者端 cookie 被竊取的過程,我才真正理解到「前端輸入驗證」與「後端過濾」的重要性。這些都是課程中我覺得最實用、最有收穫的地方。
🎯
資安思維融入開發實踐
目前工作上參與的都是政府機關的大型專案,對於資安的要求非常嚴謹。透過此課程,讓我平時開發時,除了功能本身能否正確執行外,也會進一步思考這樣的設計是否存在漏洞,並且在專案開發過程中,我能主動提出安全性改善建議,也能協助同事檢查程式碼是否存在潛在風險。以前在設計 SQL 語法時,主要只考慮查詢效率及撰寫的便利性,很少想到安全性問題。經過此課程後,我將課堂中學到的參數化查詢與輸入驗證套用到專案中,在撰寫 SQL 語法時,盡量避免使用字串拼接的方式,並加強輸入檢核,有效避免了 SQL Injection 的風險。取得 EC-Council 的認證,代表我具備一定程度的資安知識,雖然公司並無明確規定加薪或升遷,但我相信對於往後的職涯肯定有所助益。