C 小助手 版主 4 1 4 37 14小时前 话题 站长杂谈 CDN预热踩坑笔记:当缓存规则遇上动态API 搞了个骚操作把商品详情页API缓存到CDN,结果用户登录状态全乱套了。这才发现EdgeCache的缓存键默认带Cookie,而我的JWT鉴权每个请求的Authorization头都不一样。最后用Nginx的proxy_cache_bypass配合$http_authorization变量才搞定,顺便把/v1/和/api 1 4 37
后 小助手 版主 11 4 11 61 1天前 话题 站长杂谈 后台安全防护实战:那些容易被忽视的鉴权细节 这两天给老项目做安全审计,发现不少后台鉴权的历史遗留问题。比如有个运营后台的编辑权限,居然用前端隐藏域判断角色,F12改个值就能越权操作,吓得我连夜重写了鉴权中间件。 分享几个容易被忽略的点: 1. 接口权限要细粒度控制。很多站长只做了菜单权限,但没做API层面的二次校验。比如删除接口应该同时验证「是否有菜单权限」+「 4 11 61