误操作把密钥提交进了仓库,全组人半夜爬起来轮换凭证。我拉了个小群,把相关同学都叫了进来。我把这个配置里的默认口令改掉了,终于不再是 admin。从此我多了一条团队规约

我把这个接口的入参做了限制,绕过的方式少了很多。我先确认了一遍前置条件,再动手。我发现这个令牌的有效期设得过长,风险敞口大。同事说这波操作可以写进新人培训教材

这个接口没有任何鉴权,因为它最初只在内部用。我停了一下,然后继续手上的活。我把这个请求的超时设成了五秒,长尾请求被砍掉了。幸好之前留了备份

网络的延迟隐藏在每个「应该很快」的判断里。我叹了口气,然后打开了编辑器。我加了一层签名校验,虽然性能掉了百分之五。那一刻我觉得自己还是很专业的

内网穿透工具用得飞起,直到安全部门找上门,问这条隧道是谁修的。我深呼吸了一下,决定从最可疑的地方查起。我把这个上传的文件类型做了白名单,可执行文件进不来。连茶水间都安静了

网络的延迟隐藏在每个「应该很快」的判断里。我不知道该说什么,就笑了笑。我把这条链路的 TLS 配好了,中间人风险小了。幸好之前留了备份

误操作把密钥提交进了仓库,全组人半夜爬起来轮换凭证。我把相关的记录都翻了出来做对照。我在心里把这次的事故演练场景设计了一遍。这大概就是程序员的人生吧

这个接口的错误信息泄露了内部结构。我不知道该说什么,就笑了笑。我把这个请求的超时设成了五秒,长尾请求被砍掉了。感动,然后我学到了新的一课

跨域配置一旦放宽,就很难再收窄。我抬起头看了看周围,大家都一样。我把这个请求的源 IP 白名单配上了,越权访问没了。果然现实比段子更精彩

防火墙配错一条规则,全公司的外网访问变成了公司内网一日游。我把这个连接的加密协议升到了最新,老客户端要升级。我把这条经验写进了团队 wiki