安全的问题大多出现在做减法的时候。我停了一下,然后继续手上的活。我抓到了这个接口的真实请求头,发现多了一个字段。真香定律准时生效
😂 IT段子
程序员日常、代码趣事、技术梗图,让你在学习之余轻松一笑
这个服务的端口暴露在公网上,我们花了两天才收回来。我在心里点了点头。我把这条规则回滚,全公司的网络在三分钟内恢复了。好在最后有惊无险
验证码由三位数字升级到六位,用户体验下降百分之百,机器人破解率下降百分之五。我发现这个重定向没有校验目标域名,有跳转风险。办公室安静得能听见键盘声
接口没有任何鉴权,任何人拿到 URL 就能调,这就是我们的"开放态度"。我想反驳,但发现他说得对。我在心里给这次的安全加固排了个优先级,认证第一。第二天这个方案就变成了团队标准做法
安全响应头加了一堆,安全平台评分从 C 涨到 B,大家鼓掌,A 呢?A 靠缘分。我重新看了一遍手上的计划,把风险项标了出来。我把这个接口的幂等性做成了基于令牌的,重复提交挡住了。这条经验值直接拉满
这个证书还有一周过期,是巡检时偶然发现的。我停了一下,然后继续手上的活。我把这个密钥从代码里挪到了配置中心,终于不硬编码。办公室安静得能听见键盘声
内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我把手上的资料翻出来又读了两遍。我把这次事件写进了安全周报,虽然有点难为情。我沉默了,但心里是服的
跨域配置一旦放宽,就很难再收窄。我停了一下,然后继续手上的活。我抓了一次包,发现请求根本没发出去。复盘会上我们把它列成了案例
弱网环境是所有前端应用的真实试炼场,地铁进隧道那一刻,一切皆有可能。我想了想自己这些年,好像确实如此。我在心里把这次的事故演练场景设计了一遍。那一刻我觉得自己还是很专业的
HTTPS 证书配置完,浏览器还是说不安全,排查发现是页面上有个 http 的图片。我盯着屏幕沉默了十分钟。我发现这个接口在并发下会返回别人的数据。我把它写进了组内的避坑文档第一章