Skip to content

后端问题 · 安全 ​

我怎么看安全(交付视角) ​

中小项目最常见的不是「被国家级攻击」,而是:

  • 越权(改个 id 看到别人数据)
  • SQL 注入 / XSS(拼字符串)
  • 密钥进仓库、日志打出 token
  • 管理端裸奔在公网

常见坑与处理 ​

风险处理方向
越权服务端鉴权到资源归属,不信任前端传的 userId
注入参数化查询 / ORM;禁止字符串拼 SQL
密钥泄露环境变量/密钥管理;轮换
暴力登录限流、锁定、验证码
文件上传类型/大小/路径校验

我的默认策略 ​

  • 登录态:JWT 或 Session,选一种讲清失效与续期
  • 权限:RBAC 足够覆盖多数中后台
  • 对外 API:签名/配额(做过开放平台就要当基本功)

安全专题可与技术体系安全类文档交叉引用,后续按项目补案例。