安全 QA 说只允许 POST/GET 请求,其它的都不安全?

2023-07-25 16:23:55 +08:00
 dog82

其它的 HTTP 方法都被评为中级风险,不整改估计过不了安全关,系统没法上线,这事如何破? 我严格要求团队遵循 restful 规范,写了一堆 PUT/Delete/BATCH

14198 次点击
所在节点    Java
161 条回复
YuuuuuuH
2023-07-26 10:46:56 +08:00
@Nazz #102 请教一下, 如果不依赖存储,OAuth2 如何实现 revoke 呢?
Tink
2023-07-26 10:48:01 +08:00
有这种说法
Huelse
2023-07-26 11:48:08 +08:00
因为以前 form 表单只支持 get 和 post ,一些代理服务器的安全策略会屏蔽这些请求,上 cdn 后这些请求类型可能要额外处理,以前的一些浏览器不支持等
smallWang
2023-07-26 11:59:01 +08:00
restful 规范 大家都在用么 , 我一直 post 一把梭🤔,post 真香
sankooc
2023-07-26 13:35:24 +08:00
post + http code 200 只是配合没见识的同事而已
asyncd
2023-07-26 13:46:55 +08:00
@workshop #62 哈哈哈哈哈哈哈哈哈哈哈
xuecat
2023-07-26 13:58:06 +08:00
@infactory 我不认同你的说法,亚马逊云服务器内部就很多 patch ,put 。推特也有 patchput ,为此还诞生了 graphql 。这能上大项目啊
ooQAQoo
2023-07-26 14:00:34 +08:00
@dog82 外部团队来做的评估一般就是用通用的一些规范条例来套你们这个项目,说得更简单点就是钱没花够或者对方的水平也就如此,采用一刀切的方式来做项目
chairuosen
2023-07-26 14:17:10 +08:00
学汤姆克鲁斯,换一个安全团队
laiwei
2023-07-26 14:20:20 +08:00
你给安全说,POST 、GET 也不安全。
nekoneko
2023-07-26 14:33:01 +08:00
这真是守旧的安全团队啊
说不好听就是垃圾团队
nekoneko
2023-07-26 14:35:54 +08:00
@workshop #62 你是活在十几年前的原始人吗
Mac0ne
2023-07-26 14:56:16 +08:00
OPTIONS 可以探测服务器资源 DDOS 攻击你呢?
DELETE 可以发送删除命令,删你数据呢?
HARD 其实没啥卵用
PUT 可以从客户端传送数据取代指定的文档内容,被篡改呢?
TRACE 回显服务器请求,作为管理员的你需要通过 web 去显示该内容?
Mac0ne
2023-07-26 14:57:36 +08:00
@laiwei 说明你根本就不懂安全,你考虑过运维的感受吗?
liyhu
2023-07-26 14:59:08 +08:00
都行
KingHL
2023-07-26 15:16:37 +08:00
@5sheep 赞同
DesnLee
2023-07-26 15:16:57 +08:00
@Mac0ne #133 ?
blackshow
2023-07-26 15:23:49 +08:00
这是具有中国特色的 Restful 初级阶段
hefish
2023-07-26 15:26:01 +08:00
开端口也不安全,接网线也不安全,通电也不安全。。。
EchoGroot
2023-07-26 15:43:22 +08:00
@baiyi #54 感觉你的评论没有什么意义(除了让人不适),就像楼主遇到的信安团队一样,只说结论,不提依据

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/959602

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX