记0302-0306

0302-0306这一周收获很大,这期间发生了两件事件让自己更加了解到自己的不足。

周三早上的项目开工会上,在过当天的工作计划时,我们认为一个需求需要定制开发,要前端同事进行协调开工。

老大了解到需求场景时,十分惊讶:如果所有项目的需求都以定制开发的方式进行,虽然简单快捷,但是公司产品就没有了进步空间,产品整个体系就没啥好更新迭代了,迟早走向灭亡。

此时马上组织了一个会议,沟通技术评审的重要性和怎么做。会议上,大佬首先问我们这件事情需要怎么拆解分析,小伙伴们顿时哑口无声。大佬怒喷我们读了这么多年书连个分析方式都没有,最简单的经典的5W2H分析法,也就是what,why,when,where,who,how,how much。其实我当时真的很懵,肚子里确实没有料。

在分析what的时候,每个人也在思考,罗列了几点

  • 消除“定制”这个概念,做产品的组件,不是做定制
  • 产品化减少重复造轮子
  • 针对项目的进展,如何取一个折中的手段
  • 等等...

是什么可以罗列上百种上千种,但是重要的是如何整合成根本原因:高效评估项目中的技术实现方案。

image.png

本周后端例会探讨一个话题,产品安全调研。其中需要调研四个内容

  • 常见的攻击手段有哪些
  • 产品如何应对这些攻击手段
  • 目前产品是否有安全漏洞
  • 如何使得产品更安全

为了准备这个调研ppt,大概整理两个晚上。

常见的攻击手段自然不用说,在网上一搜索可以找到一系列常见的攻击手段,比如XSS,CSRF等。

至于产品如何应对这些攻击手段,因为我是对产品代码比较熟悉的人,很快可以梳理出目前代码中应对漏洞的方法,比如用户权限校验,上传校验,数据库的读写权限判断等,内容也算是很丰富,能让大家了解到代码中应对的办法。

而产品是否有安全漏洞呢?这一点我分析了很久,根据自己对漏洞的了解梳理出目前产品中可能存在的问题,比如密码的加密方式过于简单,应对大流量时没有应对手段容易导致系统奔溃,过于依赖前端判断等。一波分析下来,整理了好几个问题,有点沾沾自喜,相信肯定可以在例会上大放异彩。

当时认为例会的内容做到这里已经足够了,内容也算丰富。但是例会上的汇报还是让我感叹自己思考不足,是个傻包。

在汇报产品如何应对这些攻击手段,我的内容是代码层面上应对漏洞的方式,其他同事的内容是公司的制度,比如每月一次的安全小组会议,进行系统安全检查,内容如下:

  • 确认由谁执行检查
  • 检查阿里云安全公告,确定我们使用的是否存在安全漏洞,重点关注服务器、ThinkPHP、Gitlab、Jenkins、Docker等是否存在安全漏洞
  • 了解近一个月的行业资讯

在汇报如何使得产品更安全,我的内容是把产品代码层面上的漏洞都找出来,然后针对漏洞思考技术方式,解决漏洞,使得产品更安全。但是有的同事思考的是如何从制度上使得产品更安全。

如安全原则有:

  • 身份识别和认证
  • 授权
  • 审计与问责

再把安全原则套在产品上:非常的beautiful,amazing。


安全原则

还有的同事思考的是:制定产品的安全防护策略。

  • 主动式漏洞扫描
  • 主动式巡检机制
  • 积累应对攻击的常规防护手段

确实,对比其他大佬,我把产品的所有漏洞罗列出来解决其实也没有从根本原因上解决问题。漏洞安全问题千千万万,迭代的过程中总会出来新的安全问题,需要从策略上思考才能根本解决。

总结

  • 目前自己思考问题,没有具体思维模型,必须刻意练习已经了解过的方式,比如5W2H分析法,混沌大学的创新模型等。
  • 有时候真的太过于纠结细节问题,此问题根深蒂固,必要时必须往后退一步,从大局思考,从根源上解决问题。

交流

  • 遇到问题时,大家有什么应对问题的分析方法?
  • 大家是否也会太过于纠结问题的细节上,难以后退一步全局思考?
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,826评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,968评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,234评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,562评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,611评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,482评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,271评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,166评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,608评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,814评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,926评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,644评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,249评论 3 329
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,866评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,991评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,063评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,871评论 2 354

推荐阅读更多精彩内容

  • 预售地址 China-Pub:http://product.china-pub.com/4971073#qy 京东...
    riusksk阅读 1,525评论 0 5
  • 现代人内心流失的东西,这家杂货店能帮你找回 一个不爱看书的孩子,在第一次知道这本书之后找到电子版下在手机里,晚上睡...
    Iris_mao阅读 131评论 0 3
  • 《这是你的船》原文:当我接管"本福尔德号"的时候,我意识到没有一个人,包括我在内,能够做出所有的决策。我必须训练自...
    w小郭阅读 452评论 3 5
  • 去图书馆看到满屋子的书可供挑选,满心欢喜,发图片告诉朋友我的欢快,她说,你还是那么容易满足,几本书就能让你如此快乐...
    a迎春阅读 193评论 1 2
  • 有去过湖北博物馆朋友一定会对四件镇馆之宝之一:春秋末年,越王勾践的佩剑有深刻印象,也就是下面这把: 此剑为...
    七夜82592阅读 861评论 0 3