开发团队菜得一批,是不是该提桶跑路啊?

2022-08-02 14:20:47 +08:00
 Oktfolio

我司存在 XSS 、CSRF 、SQL 注入、固定 SESSIONID 漏洞

一个几千万用户的平台,「该有」的漏洞全都有......

虽然设置了 httponly ,脚本拿不到 cookie ,但是脚本确实能执行......

屎山都已经没法形容那些代码了......

上百万的代码(不少是 MBG 生成的),只有 100 多个 toString(),还基本都是我写的......

是不是该提桶跑路啊......

7973 次点击
所在节点    程序员
50 条回复
yi0322
2022-08-02 17:26:50 +08:00
出了问题不是你的责任就行,放宽心
7gugu
2022-08-02 17:50:10 +08:00
@Oktfolio 主要是待遇不行。代码写的再烂,能赚到钱就行。
Leonard
2022-08-02 17:50:59 +08:00
钱多事少可以留,否则可以走
oppoic
2022-08-02 18:03:09 +08:00
你看代码的确有各种注入漏洞,但是部署到云平台上,那就没有了
FreeEx
2022-08-02 18:14:05 +08:00
公司买个 waf 防火墙之类的问题不大。
sadfQED2
2022-08-02 19:14:37 +08:00
代码能运行就行,我看公司代码,经常发出感叹,"这特么居然也能运行起来啊"
akira
2022-08-02 20:21:28 +08:00
公司发工资正常不。。
dayeye2006199
2022-08-03 01:33:24 +08:00
几千万用户的平台 -- 这是个有两把刷子的公司,看来这个行业不怎么吃技术,感觉是个好行业
gabezhao
2022-08-03 07:46:28 +08:00
@66beta 上海公安局都敢,还有啥不敢的
xaplux
2022-08-03 08:36:28 +08:00
刚工作没多久吧,慢慢你就习惯了
zhuweiyou
2022-08-03 09:14:21 +08:00
只要照常发工资 就躺着
xiaozizayang
2022-08-03 09:51:39 +08:00
你为什么会进这样一个你瞧不上的团队
levon
2022-08-03 10:16:06 +08:00
“只有 100 多个 toString()”
请教下楼主,不自己写 toString 有什么风险
holy_sin
2022-08-03 10:29:04 +08:00
建议和老板要 double
Oktfolio
2022-08-03 10:32:06 +08:00
@levon 连最基础的东西都做不好,还指望能写出什么好代码?
levon
2022-08-03 10:38:43 +08:00
@Oktfolio 你说的 toString()是指数据库实体类里的吗?我是真的虚心请教来的,望指教。
Oktfolio
2022-08-03 10:54:10 +08:00
@levon 各种实体类、业务类、数据传输类等。

实体类不重写 toString() 倒是影响不大,主要是业务类和数据传输类。

当然业务中直接用实体类的情况下也应该重写 toString()。
比如我们屎山里各种业务数据都放在继承于实体类的一个类中(甚至将这个类的数据全部返回给了前端......)。

重写 toString() 是为了方便调试,我认为“Always override toString”已经是最最基础的规范之一了。
kooze
2022-08-03 11:25:06 +08:00
嗯 是千万级别该有的样子了
levon
2022-08-03 11:51:08 +08:00
@Oktfolio 好的,听上去跟安全性应该关系不大。算是一种最佳实践。
jack778
2022-08-03 12:22:50 +08:00
@f056917 假设 tiktok 的代码很烂,所以可以开发一个竞品取而代之,代码好是一个产品能否成功的唯一必要因素嘛

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/870206

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX