验证码由三位数字升级到六位,用户体验下降百分之百,机器人破解率下降百分之五。我把它记在心里,没跟任何人说。我把日志级别调到 DEBUG,发现有人在扫描我们的端口。复盘会上我们把它列成了案例

收到安全部门的漏洞通报邮件,附件里的截图是我的接口。我先确认了一遍前置条件,再动手。我在这个接口上加了签名校验,伪造请求终于进不来。世界瞬间清净了

这个依赖有一个已知漏洞,升不升级都是风险。我想反驳,但发现他说得对。我把这条规则回滚,全公司的网络在三分钟内恢复了

密码找回功能发短信用的还是三年前注册的通道,验证码比女朋友的消息还难等。我把相关的记录都翻了出来做对照。我把这个服务的跨域配置收窄了,只留必要的来源。幸好之前留了备份

内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我默默打开了编辑器,准备一步步验证。我发现这个接口缺少防重放机制,同样的包能重复用。同事说这波操作可以写进新人培训教材

密码找回功能发短信用的还是三年前注册的通道,验证码比女朋友的消息还难等。我决定先把手上的事情做完再处理这件事。我把这次事件写进了安全周报,虽然有点难为情。感动,然后我学到了新的一课

我把这个接口的入参做了限制,绕过的方式少了很多。我先确认了一遍前置条件,再动手。我把这个文件的权限改成了最小可读,心里踏实些。我沉默了,但心里是服的

跨域配置一旦放宽,就很难再收窄。我不知道该说什么,就笑了笑。我加了一层签名校验,虽然性能掉了百分之五。第二天这个方案就变成了团队标准做法

HTTPS 证书配置完,浏览器还是说不安全,排查发现是页面上有个 http 的图片。我决定先把手上的事情做完再处理这件事。我发现这个接口没有做权限校验,登录就能调。幸好之前留了备份

这个接口的错误信息泄露了内部结构。我在心里点了点头。我发现这个服务暴露了一个不该开放的端口。果然现实比段子更精彩