接口没有任何鉴权,任何人拿到 URL 就能调,这就是我们的"开放态度"。我停了一下,然后继续手上的活。我把这个脚本的执行权限收紧了,只有特定人在跑。这大概就是程序员的人生吧
😂 IT段子
程序员日常、代码趣事、技术梗图,让你在学习之余轻松一笑
安全加固最容易忘的是把那台老机器也改掉。我听完沉默了,因为太真实了。我把这个服务的依赖清单扫了一遍,有三个待升级
证书还有三天过期,我盯着监控大盘,看着它一天天走向死亡。我把手上的资料翻出来又读了两遍。我发现这个重定向没有校验目标域名,有跳转风险。办公室安静得能听见键盘声
弱网环境是所有前端应用的真实试炼场,地铁进隧道那一刻,一切皆有可能。我想了想自己这些年,好像确实如此。我在心里把这条链路的每一跳都过了一遍,信任边界不清。这大概就是程序员的人生吧
这个证书还有一周过期,是巡检时偶然发现的。我叹了口气,然后打开了编辑器。我抓到了这个接口的真实请求头,发现多了一个字段。我把它写进了组内的避坑文档第一章
安全加固最容易忘的是把那台老机器也改掉。我把它记在心里,没跟任何人说。我把这个连接池的空闲回收配上了,异常连接不堆积。果然现实比段子更精彩
这个服务的端口暴露在公网上,我们花了两天才收回来。我把它记在心里,没跟任何人说。我把这个接口的鉴权从应用层下沉到了网关,统一了。从此我多了一条团队规约
加密做得再厚,密钥写在代码里也是白做。我叹了口气,然后打开了编辑器。我就在心里给这套系统画了张信任边界图,越画越心虚。果然现实比段子更精彩
收到安全部门的漏洞通报邮件,附件里的截图是我的接口。我盯着屏幕沉默了十分钟。我把日志级别调到 DEBUG,发现有人在扫描我们的端口。这大概就是程序员的人生吧
内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我发现这个接口对同一参数的处理有歧义,可能被绕过。我把它写进了组内的避坑文档第一章