Post
2026年4月13日 上午10:44

呃⋯⋯平心而論這個不叫資安漏洞。

安全需求很高的服務確實會再多加一層,但那一層通常不會比HTTPS安全。

而且除非在同個路由器底下(還不能是Switch),要撈到連線請求的所有封包是另一個等級的難度。

密碼是不是明文儲存是另一個問題,但這跟發現密碼有被送出去一點關係都沒有。

真的要說的話那組2hr效期的SameSite Lax登入權杖危險性還比較高一點點。

網站服務好不好是一回事,亂講大話矇騙非專業人士是另外一回事。

原來是這樣,大概的意思算是即使知道是一台運鈔車,錢(資料)在車子裡,但只要夠堅固,外人就看不到拿不到的意思嗎(不曉得這個形容對不對)

作為比喻很接近。

作者一開始堅持的是就算有運鈔車也應該多加個保險櫃,但實務上都已經可以偷走運鈔車拉開防爆門了,多一個保險櫃用意不大,只是在賭小偷懶得撬開第二道鎖而已。

但他底下都說了那不是問題也是主流做法,只是個引子,我是覺得不用跟他太認真。

相關留言