Дизайн API-інтерфейсу відомого провайдера AI-сервісів, здається, має деякі проблеми. Наразі він все ще використовує просту рядкову форму, що несе значний ризик — достатньо просто розкодити JWT, щоб безпосередньо розкрити конфіденційну інформацію користувача. Ці залишкові проблеми раннього дизайну явно мають недоліки з точки зору безпеки. Для сервісів, що обробляють дані користувачів, такі ризики дійсно потрібно швидко виправити, щоб не залишати приватні дані відкритими.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
22 лайків
Нагородити
22
7
Репост
Поділіться
Прокоментувати
0/400
SchrodingerWallet
· 2025-12-28 02:17
Чорт, чи можна це ще грати так? Безпосередньо розшифровуючи і відкриваючи пломбу, цей дизайн справді підкреслює пах
Яка епоха JWT працює голяка, і велика фабрика справді вражає
Він не змінювався стільки років? Це трохи напружено
Наважитися просто брехати з приватними даними — це обурливо
Хтось мав би давно розкрити цю справу, і справді настав час діяти
Але, з іншого боку, таких застарілих багів, ймовірно, чимало
Це обурливо — дані користувачів відкриваються таким чином, не дивно, що щось сталося
Це огидно порівняно з будь-якою лазівкою, і базовий дизайн зламаний
Переглянути оригіналвідповісти на0
ColdWalletGuardian
· 2025-12-27 05:17
JWT безпосередньо відкриває приватні дані, наскільки це недбалий підхід. Так роблять і великі компанії?
Переглянути оригіналвідповісти на0
BTCRetirementFund
· 2025-12-26 01:50
Ой, це просто нестерпно, чи можна просто розкодувати JWT у відкритому вигляді?
---
Знову ця застаріла проблема дизайну, коли її нарешті виправлять?
---
Це ж наче вивісити приватну інформацію на вулиці, зовсім немає захисту
---
Великі компанії цю операцію зробили ідеально, приватність і безпека — ніщо
---
Скільки років вже кажуть, що так не можна, коли нарешті зважаться?
---
JWT не шифрується, яка тут може бути необережність у розробці?
---
Застарілі проблеми, їх чекають, поки не станеться скандал, без слів
---
Такий накопичений обсяг конфіденційних даних — як це може бути у відомих великих компаній?
---
Здається, ця помилка існувала вже давно, чому тільки зараз говорять?
---
Відкриття приватної інформації — це справді занадто, швидше виправляйте
Переглянути оригіналвідповісти на0
SingleForYears
· 2025-12-26 01:49
Братане, це справді безглуздо, JWT прямо у відкритому вигляді? Наскільки це безвідповідально
---
Вже давно потрібно було змінити, якщо так далі — обов’язково трапиться щось
---
Чекайте, така велика платформа досі використовує цей застарілий дизайн? Не може бути
---
Особисті дані просто так виставлені назовні, здається, ніби голий...
---
Чому ніхто не звертає уваги, це ж надто недбало
---
Залишу це, я вже розчарований у великих компаніях, все так і є
---
Нічого собі, ще й така операція? Що робить відділ безпеки
---
JWT навіть не шифрується? Хто це придумав
---
Чесно кажучи, якщо б цей вразливість виявили масово, це було б ганьбою для компанії
---
Чутливі дані так залишати — це дійсно неприпустимо, потрібно терміново виправляти
Переглянути оригіналвідповісти на0
token_therapist
· 2025-12-26 01:45
Ця хвиля справді неймовірна, JWT у відкритому вигляді? Все ще використовуєте рядки для збереження ключів у ці часи? Пора вже змінити.
Переглянути оригіналвідповісти на0
LiquidationWatcher
· 2025-12-26 01:39
ngl, JWT у відкритому вигляді — це фактично запит на отримання поразки... бачив цей фільм раніше, пам’ятаєш, коли ключі всіх просто... плаваючі навколо? рівень безпеки цього API вже у зоні ризику, брате. саме так закривають позиції, тільки замість застави — дані користувачів. їм потрібно шифрувати цю інформацію ще вчора, а не завтра.
Переглянути оригіналвідповісти на0
zkProofGremlin
· 2025-12-26 01:26
Чи можна просто розкодити JWT, щоб побачити приватні дані? Це жахливо... На щастя, я не зберіг важливі речі у них
Дизайн API-інтерфейсу відомого провайдера AI-сервісів, здається, має деякі проблеми. Наразі він все ще використовує просту рядкову форму, що несе значний ризик — достатньо просто розкодити JWT, щоб безпосередньо розкрити конфіденційну інформацію користувача. Ці залишкові проблеми раннього дизайну явно мають недоліки з точки зору безпеки. Для сервісів, що обробляють дані користувачів, такі ризики дійсно потрібно швидко виправити, щоб не залишати приватні дані відкритими.