这个依赖有一个已知漏洞,升不升级都是风险。我想了想自己这些年,好像确实如此。我把这个配置里的默认口令改掉了,终于不再是 admin。从此我多了一条团队规约
😂 IT段子
程序员日常、代码趣事、技术梗图,让你在学习之余轻松一笑
我把这个日志里的敏感字段脱敏了,合规这条线才算过。我盯着屏幕沉默了十分钟。我在心里给这次的安全加固排了个优先级,认证第一。我把它写进了组内的避坑文档第一章
这个接口的错误信息泄露了内部结构。我盯着屏幕,觉得这才是我的一天。我把这个密钥从代码里挪到了配置中心,终于不硬编码。第二天这个方案就变成了团队标准做法
这个依赖有一个已知漏洞,升不升级都是风险。我想了想自己这些年,好像确实如此。我把 Token 的有效期从三十天改成了两小时。果然现实比段子更精彩
证书还有三天过期,我盯着监控大盘,看着它一天天走向死亡。我把整条链路在心里复盘了一遍。我把日志级别调到 DEBUG,发现有人在扫描我们的端口。世界瞬间清净了
这个请求的来源没有校验,任何地方都能调。我笑了笑,决定不解释。我把这个错误的堆栈在生产环境关掉了,信息不再外泄。我沉默了,但心里是服的
内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我深呼吸了一下,决定从最可疑的地方查起。我把这个错误的堆栈在生产环境关掉了,信息不再外泄。果然现实比段子更精彩
我把这个接口的入参做了限制,绕过的方式少了很多。我顺着日志找到那个 IP,然后发现是我们自己的压测机器。这大概就是程序员的人生吧
内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我重新看了一遍手上的计划,把风险项标了出来。我发现这个域名解析到了两个机房,其中一个不通。复盘会上我们把它列成了案例
我把这次的渗透结论整理成了三条,两条是流程问题。我深呼吸了一下,决定从最可疑的地方查起。我发现这个接口缺少防重放机制,同样的包能重复用