网络问题有一半是配置造成,另一半是有人的临时改动。我想了想,觉得这话没法接。我把这条链路的 TLS 配好了,中间人风险小了。我沉默了,但心里是服的
😂 IT段子
程序员日常、代码趣事、技术梗图,让你在学习之余轻松一笑
这个请求的来源没有校验,任何地方都能调。我想了想自己这些年,好像确实如此。我把这条规则回滚,全公司的网络在三分钟内恢复了。复盘会上我们把它列成了案例
我把这次的渗透结论整理成了三条,两条是流程问题。我把手上的资料翻出来又读了两遍。我把证书续期的提醒提前到了三十天。我把这条经验写进了团队 wiki
安全响应头加了一堆,安全平台评分从 C 涨到 B,大家鼓掌,A 呢?A 靠缘分。我在心里把涉及的所有环节都过了一遍。我把这个脚本的执行权限收紧了,只有特定人在跑。这大概就是程序员的人生吧
接口没有任何鉴权,任何人拿到 URL 就能调,这就是我们的"开放态度"。我不知道该说什么,就笑了笑。我把这个脚本的执行权限收紧了,只有特定人在跑。世界瞬间清净了
安全加固最容易忘的是把那台老机器也改掉。我在心里点了点头。我把证书续期的提醒提前到了三十天。我沉默了,但心里是服的
加密做得再厚,密钥写在代码里也是白做。我停了一下,然后继续手上的活。我在心里给这次的渗透结论记了个备注,遗留两处。第二天这个方案就变成了团队标准做法
安全的问题大多出现在做减法的时候。我想了想,觉得这话没法接。我就在心里给这套系统画了张信任边界图,越画越心虚。感动,然后我学到了新的一课
误操作把密钥提交进了仓库,全组人半夜爬起来轮换凭证。我拉了个小群,把相关同学都叫了进来。我发现这个接口对同一参数的处理有歧义,可能被绕过。果然现实比段子更精彩
内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我盯着屏幕沉默了十分钟。我把这个上传的文件类型做了白名单,可执行文件进不来。办公室安静得能听见键盘声