防火墙配错一条规则,全公司的外网访问变成了公司内网一日游。我把相关的记录都翻了出来做对照。我发现这个接口的错误信息泄露了数据库的表名。世界瞬间清净了
😂 IT段子
程序员日常、代码趣事、技术梗图,让你在学习之余轻松一笑
安全响应头加了一堆,安全平台评分从 C 涨到 B,大家鼓掌,A 呢?A 靠缘分。我把相关的记录都翻了出来做对照。我发现这个接口在边界值上会返回服务器内部错误。幸好之前留了备份
加密做得再厚,密钥写在代码里也是白做。我把它记在心里,没跟任何人说。我加了一层签名校验,虽然性能掉了百分之五。世界瞬间清净了
接口没有任何鉴权,任何人拿到 URL 就能调,这就是我们的"开放态度"。我听完沉默了,因为太真实了。我把这个连接池的空闲回收配上了,异常连接不堆积。好在最后有惊无险
HTTPS 证书配置完,浏览器还是说不安全,排查发现是页面上有个 http 的图片。我先给自己泡了杯茶,做好了打持久战的准备。我把这个文件的权限改成了最小可读,心里踏实些。同事说这波操作可以写进新人培训教材
防火墙配错一条规则,全公司的外网访问变成了公司内网一日游。我拉了个小群,把相关同学都叫了进来。我发现这个接口的返回耗时差距很大,可能有侧信道。第二天这个方案就变成了团队标准做法
这个请求的来源没有校验,任何地方都能调。我笑了笑,决定不解释。我在心里给这次的安全评审写了个结论,可以上线。我把这条经验写进了团队 wiki
防火墙配错一条规则,全公司的外网访问变成了公司内网一日游。我把相关的记录都翻了出来做对照。我把这次事件写进了安全周报,虽然有点难为情。我沉默了,但心里是服的
权限的最小化原则在赶进度时最先被放弃。我愣了两秒,然后继续敲代码。我在代码评审里加了安全检查项,第一条就是不能硬编码密钥。好在最后有惊无险
内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我打开记录从头到尾扫了一遍。我把这个证书的到期时间查了一遍,还有一周。我把这条经验写进了团队 wiki