贴图库家的程序员真牛 b,『没时间解释』

2017-04-10 19:39:08 +08:00
 only0jac
今天看贴图库开发文档的时候,发现:



因为 token 固定,我就想这样岂不是能让别人随意上传到自己相册?

加他们官方群想问问,运营说这只是个例子

然后我又问,如果纯前端,不经过后端的话,怎么能保证安全,此时我艾特了他们的两个技术



没时间解释……

过了一会又答非所问:



我给他解释了一遍,此时!!!他回复:



嗯,我的网站不牛逼,不用了行不行,你们又不缺我一个用户

不过,以后在网上碰到有让推荐图床的,我会说:千万别用贴图库!

要是有人问贴图库好不好

我就回复:贴图库不好,千万别用贴图库:)

最后说一句,其实贴图库真的能上传到别人的相册

=========

记得有吐槽节点来着,怎么没了
9218 次点击
所在节点    程序员
67 条回复
xspoco
2017-04-10 19:41:15 +08:00
贴图库怎么样?
Amayadream
2017-04-10 19:41:48 +08:00
建议贴出上下文
only0jac
2017-04-10 19:43:42 +08:00
@Amayadream 已退群
ibreaker
2017-04-10 19:45:24 +08:00
没时间解释了 快上车
allce231
2017-04-10 19:48:12 +08:00
其实我想说的是,你怕被别人拿了你的 token ,
你为什么不自己用 php 把图片发到贴图库去? 这样别人就拿不到你的 token 了
而是通过前端直接上传到贴图库?
mx1700
2017-04-10 19:48:37 +08:00
这技术,这素质,迟早要完
only0jac
2017-04-10 19:56:28 +08:00
@allce231 『你怕被别人拿了你的 token 』

我知道 token 放后端,我只是想问问如果纯前端有没用什么安全措施能保护下
allce231
2017-04-10 20:01:01 +08:00
很明显没有, token 不变,别人拿了就可以用,或许升级 VIP 客户就有 哈哈哈,比如绑定域名
Sn0wM4n
2017-04-10 20:29:57 +08:00
只能呵呵了。
fjzjk
2017-04-10 20:49:33 +08:00
感人。我也就用贴图库传一些要外链到某些不能上传图片的论坛
only0jac
2017-04-10 21:51:59 +08:00
@allce231 vip 就算了吧,虽然价格可以,但……

@fjzjk smms 多好
Mitt
2017-04-10 23:00:21 +08:00
态度决定一切 产品还是次要的
nolo
2017-04-10 23:07:21 +08:00
技术也是人。。。互相理解。。。
回到问题上来,纯前端的话应该只有把 token 写到表单。。。有没有大触有新思路?
aec4d
2017-04-10 23:10:08 +08:00
我对这个程序员表示部分理解,程序员就不太应该被拉去当客服,因为有的时候客户问的技术相关的东西实在是太傻太气愤,浪费自己大量时间和心情。就那个 token 上传,稍有开发经验的都会知道放前端肯定是错误的,如果前端上传参考阿里云 OSS 之类的做法,其实这件事跑去问别人等于浪费彼此时间
leeg810312
2017-04-10 23:12:00 +08:00
如果 token 没有过期机制,那么纯前端的方案就不存在
only0jac
2017-04-10 23:14:06 +08:00
@nolo 这种东西感觉纯前端无解

@aec4d 首先,不想回答可以像另一个人一样,要么就别回复,或者说去找客服,其次,问的问题傻?既然这么做很傻,他们为什么还要这么做?
dangyuluo
2017-04-10 23:16:14 +08:00
除非你能保证 token 的一次性,不然放在前段就是等着被滥用。好像七牛有个客户端直传,似乎符合你的要求。
aec4d
2017-04-10 23:20:44 +08:00
@only0jac 给那个事例显然是因为他们是写 php 不是写 python 的🙄
whileFalse
2017-04-10 23:48:44 +08:00
一看这种傻方案就可以直接放弃了。
mcone
2017-04-11 00:08:02 +08:00
这种基于 token 直接认证的 如果没有合适的一次一密机制 或者(短时间内)定期重置机制 基本是不能用纯前端实现的 你在前端的东西全暴露给用户 完全就是白送啊

如果非得想用纯前端技术解决的话,只能自己添加自己的认证机制,先从用户中转到自己的 server 鉴权,再用这个方案提交

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/353895

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX