gpt4 book ai didi

php - 在单独的 php web 应用程序之间自动登录。安全问题?

转载 作者:行者123 更新时间:2023-12-04 07:10:47 24 4
gpt4 key购买 nike

我们有一个工作中的技术支持网站/数据库,用于记录我们与客户的互动。我们的技术支持人员无法创建自己的帐户。
我们还在同一台服务器上使用 Mantis 作为跟踪错误的一种方式。

在技​​术支持网站内,我们希望有一个指向 Mantis 的链接,以便我们的技术支持人员可以快速输入错误报告。很快,这意味着技术支持人员在单击链接后不必登录 Mantis。

因此,我们正在从我们的技术支持站点调用 Mantis 中修改过的身份验证功能,该功能会检查用户名,如果存在,则会自动将用户登录到 Mantis。没有密码检查,因为我们急于处理许多更重要的事情。

这是安全风险吗?

最佳答案

这是一个风险吗?是的,但可能有缓解因素。

  • 检查是从服务器到服务器交互执行的还是客户端 javascript 进行调用?如果服务器到服务器,风险会降低一点。
  • 螳螂是公开面对的还是完全内部的?如果是内部的,那么这将范围仅限于内部用户。
  • 如果所有错误信息都“泄露”到互联网,是否会对您的雇主产生潜在影响?这是更难的一个。此外,必须根据已经提供给技术人员的访问权来权衡这一点。
  • 最大的损坏可能性是多少?换句话说,让我们假设您的一名支持技术人员很生气并决定对公司系统进行测试。

  • 他们能做什么?

    Mantis 只是存储错误跟踪信息。此外,如果您的服务器每晚进行备份,那么您将被限制在可能损坏一天的错误中。从黑客的角度来看,这几乎不值得,对公司也没有实际影响。

    所使用的安全性数量应与其所防御的内容相称。

    关于php - 在单独的 php web 应用程序之间自动登录。安全问题?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/379387/

    24 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com