# Kogitore > Kogitore 是我的數位花園,分享持續成長的想法、筆記與專案,記錄日常的疑問與學到的新知。 > 本檔含全站已發布文章的完整 Markdown;只要索引請看 https://kogitore.com/llms.txt。 > Generated: 2026-09-06 --- --- title: "第一篇 Blog:終於開始寫了" section: "blog" description: "拖了兩年終於開搞,從完美主義到行動——記錄思考、輸出與成長的起點。" published: 2025-10-08 author: "Yeee" tags: ["個人想法", "AI", "個人專案"] canonical: https://kogitore.com/blog/first_blog --- # 第一篇 Blog:終於開始寫了 > 拖了兩年終於開搞,從完美主義到行動——記錄思考、輸出與成長的起點。 ## 關於我與 Kogitore 我是 Yeee,Kogitore 的 CSO (Chief Sanitation Officer)。 Kogitore 這個名字來自拉丁文的哲學句: > “Cogito, ergo sum.” > 「我思故我在」——提醒自己在 AI 時代也要保留思考,不能停止思考。 > 在 5202 年(好啦,是 2025 年),AI 幾乎能幫你分析、歸納、甚至替你做 SWOT 或各種決策矩陣,那你還會、或還能怎麼證明自己的獨特? 就像德勤最近的 AI 翻車事件(AI 出包,還是得靠人來善後)提醒我:**真正的思考還是得靠自己**。 對我來說,寫 Blog 是個起點。 這裡,是我記錄「我思」的第一步。 --- ## 從完美主義到行動 沒想到第一篇 Blog 會這麼難下筆。 早在 2022 年底轉職進 Bootcamp 時,我就想寫 Blog,記錄從零開始學 coding 的點滴。 但每次打開筆記本,腦中總冒出「這段寫得太爛」「發了沒人看怎麼辦」的聲音,於是檔案永遠停在「Untitled」。 這次我終於告訴自己:寫出來再改,總比永遠空想好。對,就是懶了兩年後的覺悟 XDD 當初用 Hugo 架過一個版本,部署在 Netlify 上,後來就放著沒動。 這次終於重新建立成功,也真的開始寫了。 --- ## 從腦洞到 Blog:費曼學習法的日常版 其實也說不上有什麼契機, 大概是因為 AI / LLM 的發展讓整個流程更順: 部署更快、潤飾更方便。 我只要先寫出內容,再請 AI 幫我修一修, 就不會卡在「文筆不好」的焦慮裡。 這樣反而更有動力開始寫。 以前常在想各種問題,但多半停留在腦中, 偶爾記在筆記軟體裡,卻很少整理。 現在有了 Blog, 希望能慢慢建立「輸出 → 反思 → 再輸出」的習慣。 > 閱讀 → 思考 → 輸出 > > 這樣的循環,才算完整。 > 有點像費曼學習法的日常版。Blog 不只是記錄,更是讓我把零碎想法變成系統的開始。 --- ## 為什麼選 MkSaaS:從小木屋到樂高大樓 之前用 Hugo 搭網站,是因為靜態網站載入快又容易架,像蓋間小木屋,能住就好。 但這次我想蓋個能隨時加蓋的大樓,於是選了 MkSaaS。為什麼? 1. 前端苦手,這模板讓我幾小時就把站搭好(就是費 token 🤣)。 2. 它像樂高,未來想加新功能或做 side project 都能輕鬆擴充。 --- ## 近況:從 Colemak 到買書成癮 最近在嘗試 Colemak 鍵盤佈局,蠻有趣的,雖然打字慢得像烏龜,但這過程讓我重新思考「習慣」如何塑造效率。 Ali Abdaal([這支影片](https://youtu.be/1ArVtCQqQRE?si=o3K4rkTToMLnQjTG))也提到,練習打字其實很重要——輸出速度很多時候取決於你打字的速度 ⌨️⌨️ 雖然語音輸入很強,但我就是喜歡機械式鍵盤敲字的觸感。 Kobo 裡還有一堆沒讀完的書,寫 Blog 或許能逼我把心得寫出來,別再只是「負責買書」。 --- ## 亂搞計劃 (持續開發中 🚧) 這些 side project,都是我終於把好奇變成行動的成果。 - **Volleydog**:一個揪團打球的網站,我主要負責後端與資料庫。 - [Facebook](https://www.facebook.com/p/%E6%8E%92%E7%90%83%E7%8B%97-Volleydog-61570273172650/) - [直接報名打球](https://app.volleydog.com) - **Claude Code Hooks Herald**:讓 Claude Code 完成任務時發出遊戲音效,提升 vibe coding 的沉浸感。 - [GitHub](https://github.com/kogitore/claude-code-hooks-herald) --- 總之,這裡會出現各種胡言亂語: 技術、隨筆、奇怪的想法都有。 希望能透過寫作讓自己更常思考,也歡迎交流。 如果你也在記錄自己的思考, 請留下你的網址,我想看看別人的「我思故我在」🥳 --- 原始 HTML 頁面:https://kogitore.com/blog/first_blog --- --- title: "從買網域至今已十七個月,網站才算真的上線" section: "signal" description: "從買網域、寫完第一篇,到今天才把網站真正上線。中間 agent 工具炸了好幾波,我也換了公司、幫公司重做官網,才想到自己的站也該認真經營。" published: 2026-09-06 author: "Yeee" canonical: https://kogitore.com/signal/001-finally-online --- # 從買網域至今已十七個月,網站才算真的上線 > 從買網域、寫完第一篇,到今天才把網站真正上線。中間 agent 工具炸了好幾波,我也換了公司、幫公司重做官網,才想到自己的站也該認真經營。 Signal 第一則,為什麼個人網站拖到現在。 時間線攤開來看: - 2025-02 用 Next.js 模板架了第一版,但總想要完美了再上線。 - 2025-04 思考名稱,Congi to xxxx。和當時的 ChatGPT 討論後,決定買下 kogitore.com。 - 2025-10 寫完第一篇文章,標題就叫「終於開始寫了」。但還是沒上線XD - 之後零星改過版面,文章停在第一篇。 - 2026-08 整站用 Astro 重寫,09-02 搬到買很久的 Hetzner,今天補上 changelog 和 Signal,才敢說它上線了。 這期間發生了什麼?agent 工具一波一波炸開。Claude Code 從一個會寫 code 的聊天視窗,長成能派 subagent、跟 Codex 互審、在 Mac mini 上自己排程跑任務的東西。我的晚上和週末都拿去調這套分工流程,個人網站一直被懶症拖延,直到現在。 另一件事是離職換公司。去年底進了現在的公司做排程系統,今年四月覺得公司行銷面可以加強,開始晚上做官網翻新,五月初將網站給同事看:把產品是什麼、怎麼用、解決誰的問題一頁一頁寫清楚,內容架構和 SEO 從零做起,也持續在做效能最佳化。做完後才意識到:都把公司網站整理好了,為什麼不處理我自己的網站。 為什麼是現在?因為在 agent 時代,會寫 code 的稀缺性正在往下掉,找得到的人、追溯得到的想法反而變貴。「個人品牌」這四個字我以前覺得很無聊,現在卻覺得它是後 agents 時代必須做的事情,除了記錄思考外,更是能「讓人找得到你在想什麼」。 所以 Signal 這一區之後會放這種東西:短的、當下的、還沒想完的。長的放部落格,學到的小東西放 TIL,網站本身改了什麼看 changelog。 先這樣,#1 over。 --- 原始 HTML 頁面:https://kogitore.com/signal/001-finally-online --- --- title: "AAA | Authentication, Authorization, Audit Logging" section: "til" description: "簡單介紹 AAA(驗證、授權、審計),打造更安全的系統!" published: 2025-10-12 author: "Yeee" canonical: https://kogitore.com/til/aaa-account-authentication-authorization --- # AAA | Authentication, Authorization, Audit Logging > 簡單介紹 AAA(驗證、授權、審計),打造更安全的系統! ## What is AAA AAA 是一套關於「誰、能做什麼、做了什麼」的標準流程,確保系統安全且可溯源。 就像走進銀行金庫: - 你先證明自己是誰 -> **驗證(Authentication)** - 銀行決定你能否進金庫 -> **授權(Authorization)** - 銀行會記錄你進出過金庫、動過哪些保險箱 -> **審計Audit Logging)** 驗證(Authentication)和授權(Authorization)常被混淆,我以前也搞錯過。 搞清楚它們的界線,是打造安全系統的第一步。少了其中任何一個,資安防線就會 —— ◢▆▅▄▃ 崩╰(〒皿〒)╯潰 ▃▄▅▆◣ --- ## Authentication - 驗證 > Authentication(簡稱 AuthN),是「證明你就是你所說的那個人」。 常見驗證方式: - **你知道的事**:密碼、PIN、金鑰、安全問題(別用問題「你第一隻寵物的名字」當答案噢!) - **你擁有的物品**:身份證、工作卡、安全金鑰、行動裝置 - **你本身的特徵**:指紋、臉、聲音、虹膜 建議採用**多因素驗證(MFA)**,就像大門有雙重鎖:指紋不夠,還需虹膜辨識才能進門,大幅提升安全性。 有更多疑問?請參考~~ 電影《Mission: Impossible》~~ [OWASP Authentication Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html)。 --- ## Authorization - 授權 > Authorization(簡稱 AuthZ)是「你被允許做哪些事」。 通過身份驗證後,系統會根據你的角色與權限,決定能存取哪些資源。 常見的授權實作如下: - **角色權限(RBAC)**:例如員工、經理、系統管理員 - **資源存取控制清單(ACL)**:針對每個檔案或 API 設定權限 - **條件式規則**:根據地理位置、時間或裝置來源決定能否操作(像 Netflix 根據地區顯示不同影片) **進階概念**: - **零信任(Zero Trust)**:不信任任何用戶,每次操作都需驗證。 - **最小權限原則**:只給予完成任務所需的最低權限,例如實習生無法刪除資料庫。 - **限時授權**:權限有時間限制,過期後自動失效,減少風險。 --- ## Audit Logging - 審計 > Audit Logging(或稱為 Accounting)記錄「誰在什麼時間做了什麼」。 這一步常被忽略,但它是優秀系統的核心支柱。 它不只是「流水帳」,更是資安事件發生時的真相來源,幫助追蹤責任與還原事件。 就像是飛機上的黑匣子! 在帳號系統中,Audit Logging 通常包括: - 登入與登出紀錄 - API 存取日誌 - 權限變更紀錄 - 管理員操作追蹤 換句話說,它能回答這些問題: - 誰刪除了那筆資料? - 誰在凌晨三點登入了伺服器? - 誰把客戶的錢轉走再轉回來? 沒有這層紀錄,整個系統就像沒有監視器的銀行:出了事,每個人都會說不是我。 **小提醒**:日誌需妥善儲存並防止篡改,確保可信度。 --- ## 一點例子 **例子 1** 1. 你登入 Netflix,系統確認你是帳號主人。 → **驗證 AuthN** 2. Netflix 檢查你的方案與地區,只開放 1080p 的台灣片庫 → **授權 AuthZ** 3. Netflix 紀錄你昨天看了三集《The Big Bang Theory》 → **審計 Audit Logging** **例子 2** 1. 你呼叫 API `/users/login` → 驗證帳號密碼(AuthN) 2. 後端發出 JWT Token,限制角色 `user` 只能呼叫 `/profile` 而非 `/admin` → (AuthZ) 3. 系統在資料庫的 `audit_logs` 表裡記下 `"user_id=123"` 於 `2025-10-12 19:45` 呼叫了 `/profile/update` → (Audit Logging) --- ## 小結 AAA 是系統安全的三層保險: - **AuthN:我是不是我** - **AuthZ:我能不能做** - **Audit Logging:我做了什麼** 理解這三個「A」,能讓你的系統更安全,無論是個人帳號還是企業應用。 試著在你的專案中實作 AAA,打造固若金湯的資安防線吧! --- 原始 HTML 頁面:https://kogitore.com/til/aaa-account-authentication-authorization