接口安全
已收录文章:4篇
-
Go Webhook 先验签再解析却得到 EOF,通常不是 JSON 有问题,而是 r.Body 已被提前读完。用单一读取边界、长度限制和常量时间比较,把验签与业务解析放回同一条可信数据路径。493 收藏
-
Golang · Go教程 | 1星期前 | 文件下载 · Go教程 · 审计日志 · 接口安全 · 路径穿越 · Go 文件下载 审计日志 HTTP接口 filepath.Clean 安全下载 路径穿越Go 文件下载接口不能只把用户传入的 path 直接 Join 后打开。安全做法是固定下载根路径,先做 Clean,再确认最终路径没有越界,同时配合扩展名白名单、大小限制、只读打开和审计记录。362 收藏
-
以 Go Webhook 接收接口为例,讲清 HMAC 验签为什么要绑定原始 body、时间戳和事件 ID,并给出防重放、事件去重、审计日志和验证清单。234 收藏
-
前端隐藏按钮只能改善界面体验,不能替代后端权限校验。本文用企业级加固流程说明生产目标、环境准备、后端权限拦截、权限边界、审计日志和发布检查,帮助补齐越权操作风险。285 收藏