内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我把相关的记录都翻了出来做对照。我在这个接口上加了签名校验,伪造请求终于进不来。办公室安静得能听见键盘声
😂 IT段子
程序员日常、代码趣事、技术梗图,让你在学习之余轻松一笑
我把这个令牌的有效期缩短了,用户的体验差了零点几秒。我打开记录从头到尾扫了一遍。我把这个请求的参数做了长度限制,溢出无法再触发。第二天这个方案就变成了团队标准做法
弱网环境是所有前端应用的真实试炼场,地铁进隧道那一刻,一切皆有可能。我忽然觉得,这可能就是这一行的常态。我发现这个域名解析到了两个机房,其中一个不通。好在最后有惊无险
防火墙配错一条规则,全公司的外网访问变成了公司内网一日游。这套流程走下来,我从头到尾又确认了一遍。我把证书续期的提醒提前到了三十天。这大概就是程序员的人生吧
弱网环境是所有前端应用的真实试炼场,地铁进隧道那一刻,一切皆有可能。我想了想,觉得这话没法接。我把这个缓存的键加了用户维度,串号问题终于解决。连茶水间都安静了
安全加固最容易忘的是把那台老机器也改掉。我想了想自己这些年,好像确实如此。我把这个服务的依赖清单扫了一遍,有三个待升级。幸好之前留了备份
我把这个接口的入参做了限制,绕过的方式少了很多。我盯着屏幕沉默了十分钟。我在心里把这次的数据流向理了一遍,发现有两处明文。复盘会上我们把它列成了案例
接口没有任何鉴权,任何人拿到 URL 就能调,这就是我们的"开放态度"。我发现自己居然没法反驳。我抓了一次包,发现请求根本没发出去。同事说这波操作可以写进新人培训教材
我把这个接口的入参做了限制,绕过的方式少了很多。我深呼吸了一下,决定从最可疑的地方查起。我加了一层签名校验,虽然性能掉了百分之五。世界瞬间清净了
防火墙配错一条规则,全公司的外网访问变成了公司内网一日游。我先确认了一遍前置条件,再动手。我把这个连接池的空闲回收配上了,异常连接不堆积。我把这条经验写进了团队 wiki