关于开后门

2023 年 10 月 15 日
 fyzhh
背景:
  本人在银行的 it 部门上班,最近行里对员工操作生产环境(包括但不限于前端静态资源,中间件,微应用)的限制逐渐加强了,以前想改个数据库的数据直接用账户密码连上数据库服务器就能操作,现在账户密码都被统一管理起来,需要提申请才有权限登录服务器。这样就导致出了问题想要紧急改数据的时候很不方便,而且提申请要领导审批流程特别长然后还要专门开会解释。

目标:
   想要开后门,通过调后台应用的接口来操作数据库。应用因为是给不了解程序的业务人员使用的,所以安全性上要求没这么高,并且我们开发人员可以登录生产环境的浏览器能访问到后台应用。

技术栈:
   后台框架是行里封装过的 springboot ,springcloud ,持久层用的是 mybatis ,数据库是 mysql ,应用部署在行里搭的阿里云。

疑问:
   需要注意什么,有没有什么现成的解决方案。操作数据应该是不成问题的,但是变更表结构可能不太行。
   还有很好奇各位 v 友你们公司对生产环境的操作一般是怎么管理的,然后你们有没有什么开后门的骚操作。
12950 次点击
所在节点    数据库
112 条回复
CatCode
2023 年 10 月 16 日
看标题我以为是开车的后门(物理)
Cat7373
2023 年 10 月 16 日
建议别作死,不出事没好处,出事就死透透的了,没准还得留案底,而且有时候出事不见得是自己操作失误,有太多你控制范围之外的因素
lichao
2023 年 10 月 16 日
老实交代,是不是开后门才进的银行工作的?
purensong
2023 年 10 月 16 日
楼层看下来 OP 都没说一句,大概率是钓鱼,xdm 撤吧,别给热度了
yulgang
2023 年 10 月 16 日
蹲一下有你的新闻~
hui9000
2023 年 10 月 16 日
这种“方便”出现在任何公司都很危险,何况你是在银行;你到哪都不能随意用程序的数据库连接生产库进行直接修改数据,这个是严格禁止的。你是怎么进入银行的。真邢!
lete
2023 年 10 月 16 日
我看形
blackmirror
2023 年 10 月 16 日
有想法,开好了跟我们说下,也进去观摩下
AlanBrian
2023 年 10 月 16 日
@cheng812 #15 我印象里是因为这个哥们花销不正常,交了好几十个女友,然后被发现了!
yulon
2023 年 10 月 16 日
那你就开个会申请,来 v2 开什么赛博会议😂
way2explore2
2023 年 10 月 17 日
我觉着你这不是开后门,只是想在数据库上加 CRUD API ,以方便工作。
m3ops2021
2023 年 10 月 17 日
咳咳,做开发的多少得懂一点安全常识。建议你千万不要留下 可 SQL 注入如宽字节等漏洞,也不要留可利用的反序列化的代码逻辑,超级 cookie 更是万万不能

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://v2ex.ih06.com/t/982058

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX