資安新手村 SSD

開放文化基金會給台灣公民團體的資安防護基礎教材:94 頁在地化資安指引、政策範本——而且裡面還藏著一款 7,600 行的 Three.js 3D 教學遊戲。

7.2/10
加權總分
技術深度
7.5
內容/教學設計
8.5
後端與安全
7
程式品質
7
測試
2.5
完成度
8
原創性
8.5
逐面向拆解

七大面向

memory技術深度 7.5/10

以文件網站而言遠超平均:自寫 MkDocs build hook 對 ES module 做內容雜湊快取破壞(含冪等性與固定雜湊順序)、12 個主題 override+1,820 行自訂 CSS、8 個外掛含產出 llms.txt 供 AI 取用。嵌入式 3D 遊戲有程序化地形、InstancedMesh 植被、後處理管線、依裝置分檔畫質、Web Audio 合成音效、三語「結構與文字分離」i18n 架構——完整 vendored、全離線。

stadia_controller內容/教學設計 8.5/10

被工程化的專業教學設計:明文寫作規範鎖定國中生閱讀程度、「一定要給具體做法不能只給觀念」並附反例對照;標準章節模板規定每課的操作時間/預算/防護力。內容技術正確且跟上時代(Passkey/FIDO2 抗釣魚機制解釋到位;VPN 比較表附第三方稽核註腳),8 章 NGO 資安政策範本直接對應台灣非營利組織治理結構。弱點:顧問工具包偏薄且依賴需權限的 Google 簡報。

security後端與安全 7/10

無後端——但部署層身體力行:Tor onion service 且每頁送出 onion-location header、privacy 外掛把第三方資產本地化、CI 有 CVE 意識的依賴升級、最小範圍的 Cloudflare purge token、遊戲的 XSS 轉義 helper 甚至修過漏轉單引號。唯一刺眼的矛盾:一個隱私教育網站掛著 Google Analytics

code程式品質 7/10

組織清楚且關鍵決策有註解的設定、有 docstring 的 cache-bust hook、遊戲程式碼可見重構紀律(專門的去重複/清死碼 commit 產出 util.js)、frontmatter 一致。歷史債也明顯:asserts/(拼錯的 assets)目錄錯字貫穿全站、個人資安內容分裂在兩個目錄樹、遊戲 main.js 單檔 3,755 行、全案無 linter。

experiment測試 2.5/10

最弱面向:唯一的 workflow 只在 push 時 build+部署——沒有 PR CI、沒有 linkcheck、沒有 markdown lint、mkdocs 未開 strict mode,斷鏈只警告不擋版。hook 與 7,600 行遊戲 JS 零測試。94 頁教材的品質閘門只有「build 有過」。

verified完成度 8/10

宣告的 8 大主題全數落地為 94 個 markdown 頁(約 26 萬字元——相當於 250 頁的書),外加 11 篇部落格系列文、檢查清單、政策範本、三語遊戲、issue 模板、貢獻指南與授權說明。線上營運且結合實體活動(站上有論壇報名)。維護節奏不均:到 2025-11 的一年間僅約 10 個 commit,2026-06 單月爆出 116 個。

emoji_objects原創性 8.5/10

不是 EFF SSD/Security-in-a-Box 的翻譯彙編,而是原創的在地化重寫:LINE 網頁登入雙重認證、粉專被盜、台幣預算區間、VPN 台灣節點比較、Signal/email 通報管道、貼合治理結構的政策範本。參考來源誠實列出。而「用 3D 探險遊戲教資安」——五座遺跡=五門課、答錯是學習點——在這個領域是罕見的原創教學法。

trending_up亮點

  • 嵌入式 Three.js 教學遊戲——7,600 行、三語、全離線,含回合制問答戰鬥與 5 座技能練習站(docs/games/
  • 內容雜湊快取破壞 hook——解決 ES module 部署新舊混搭的真實問題,含冪等性與固定雜湊順序(hooks/cache_bust.py
  • Tor onion+onion-location——資安教材身體力行提供匿名存取管道(overrides/main.html
  • 可直接採用的 NGO 資安政策範本——8 章條文貼合台灣非營利組織治理(docs/org/policy/template.md
  • 寫作規範文件化——把受眾適配變成可執行的編輯規則,並產出對 AI 友善的 llms.txtcontexts/writting_rules.md

trending_down弱點

  • 幾乎沒有 CI 品質檢查——無 PR CI、無 linkcheck/lint、strict mode 未開;94 頁教材的連結全靠人工
  • 隱私矛盾——隱私教育網站掛 Google Analytics(mkdocs.yml:239-241
  • 顧問工具包偏薄且依賴需權限的 Google 簡報,留有佔位文字(docs/guide/assessment.md
  • 資訊架構歷史債——目錄分裂與全站沿用的 asserts/ 錯字
  • 貢獻歸屬不透明——87% commit 出自共用帳號,個人貢獻無法追溯

不同物種:組織型專案

craig7351 的遊戲是「一人+一 AI」的極速衝刺;ssd 則是基礎設施:共用帳號、PR 審核、issue 模板、上游同步分支模型、bot 部署與最小權限 token。慢,但被設計成能活得比任何個人貢獻者久。

取捨反映在分數上:ssd 在原創性與內容設計大幅領先,也是唯一有真實制度延續性的專案——但它的測試缺口(94 頁教材沒有 CI 檢查)與遊戲們踩的是同一個全行業盲點。

smart_toyAI 輔助開發跡象

與 craig7351 的 repo 是不同物種:組織營運型專案——160 個 commit 中 139 個出自共用帳號 ssd@ocf.tw,加上一位 OCF 職員、三位外部貢獻者,2026 年起有引用 issue 的 PR 流程、部署分支策略與 secrets 管理。2026-06 單月 116 個 commit 的爆發(多為遊戲開發)暗示一條疑似 AI 輔助的開發管道在專案後期加入。

summarize統計

技術棧MkDocs Material · Python 3.11 + uv · Three.js 0.184 · GitHub Actions · Cloudflare · Tor onion
類型資安教材網站+3D 教學遊戲
開發期間2024-09-23 → 2026-07-16
實際開發天數660 天
Commit 數160
程式碼行數~7,600
作者財團法人開放文化基金會(OCF)

總評

本次體檢總分最高:原創在地化內容+專業教學設計、身體力行的部署安全,還藏了一款 3D 遊戲。它的缺口——沒有 CI、隱私網站掛 GA——是可修的流程債,不是設計缺陷。