一定要注意后端服务权限的二次验证
随笔记
2025/4/20
在工作中,我司最近上线了一个内部管理系统,在我拿到客户端时,就想拿到后端API,但是IT拒绝了,就想着自己把API找出来,然后使用wiredshark抓包分析一下,结果发现,后端服务的权限验证没有做二次验证,导致我拿到API后,可以随意访问后台服务。