内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我在心里把这次的攻击面分析了一遍,入口太多。真香定律准时生效

我把这个接口的入参做了限制,绕过的方式少了很多。我先确认了一遍前置条件,再动手。我把这个脚本的执行权限收紧了,只有特定人在跑。复盘会上我们把它列成了案例

我把这个日志里的敏感字段脱敏了,合规这条线才算过。我决定先把手上的事情做完再处理这件事。我在心里把这次的事故演练场景设计了一遍。同事说这波操作可以写进新人培训教材

这个请求的来源没有校验,任何地方都能调。我把这个服务的跨域配置收窄了,只留必要的来源。第二天这个方案就变成了团队标准做法

HTTPS 证书配置完,浏览器还是说不安全,排查发现是页面上有个 http 的图片。我先确认了一遍前置条件,再动手。我把这个缓存的键加了用户维度,串号问题终于解决。我把它写进了组内的避坑文档第一章

内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我默默打开了编辑器,准备一步步验证。我把这个证书的到期时间查了一遍,还有一周。那一刻我觉得自己还是很专业的

HTTPS 证书配置完,浏览器还是说不安全,排查发现是页面上有个 http 的图片。我把手上的资料翻出来又读了两遍。我把这个日志里的敏感字段做了脱敏,合规终于过了。这条经验值直接拉满

跨域配置一旦放宽,就很难再收窄。我想了想,觉得这话没法接。我抓到了这个接口的真实请求头,发现多了一个字段。我把它写进了组内的避坑文档第一章

误操作把密钥提交进了仓库,全组人半夜爬起来轮换凭证。我拉了个小群,把相关同学都叫了进来。我在代码评审里加了安全检查项,第一条就是不能硬编码密钥。从此我多了一条团队规约

这个请求的来源没有校验,任何地方都能调。我在心里给这次的渗透结论记了个备注,遗留两处。复盘会上我们把它列成了案例