V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
• 请不要在回答技术问题时复制粘贴 AI 生成的内容
873792861
V2EX  ›  程序员

终端监控脚本上传信息,后台有必要做 token 等验证么

  •  
  •   873792861 · Sep 18, 2022 · 2476 views
    This topic created in 1324 days ago, the information mentioned may be changed or developed.

    如题,有一些内网使用的自助终端(普通人进不了电脑桌面那种),作为运维人员,为了监控终端程序是否正常运行,打印机状态是否正常等,用 powershell 写了个脚本来上传状态信息以及上传前的界面截图。后台是自己用 flask 简单写的,都是接口,没有前端页面。 在这种情况下,flask 后台应对路由进行验证么?比如加 token 或者用户名密码之类的。我一直好奇,如果是纯接口,黑客能用工具扫描到对应路由和参数的吗?如果可以,大概原理是怎么样的呢?

    8 replies    2022-09-19 21:50:41 +08:00
    PerFectTime
        1
    PerFectTime  
       Sep 18, 2022
    需要吧,你不能保证内网环境是完全安全的
    illl
        2
    illl  
       Sep 18, 2022 via iPhone
    fuzz 呗
    nielinjie
        3
    nielinjie  
       Sep 18, 2022
    现在流行零信任。
    pepesii
        4
    pepesii  
       Sep 18, 2022
    给开启 mtls 嘛,这样就完事了
    lazyfighter
        5
    lazyfighter  
       Sep 19, 2022
    其实我觉得没啥卵用,在怎么鉴权, 你的鉴权信息都在服务器上面
    Kinnice
        6
    Kinnice  
       Sep 19, 2022 via Android
    内置 ca
    jeeyong
        7
    jeeyong  
       Sep 19, 2022
    @nielinjie 受教了...我又学会了一个专业名词..
    可以去忽悠客户了
    873792861
        8
    873792861  
    OP
       Sep 19, 2022
    先用 Flask-HTTPAuth 但 basic 认证搞了下,这大概是自欺欺人吧
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2520 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 51ms · UTC 01:43 · PVG 09:43 · LAX 18:43 · JFK 21:43
    ♥ Do have faith in what you're doing.