非法请求检验

项目中遇到一个不算大但也不小的问题,非法请求。而且我惊奇地发现一个开发维护两年左右的项目居然没有一丝请求校验(这里指接收层没有校验,请求校验全部下放到了事务逻辑层)的痕迹,让我感到无比震惊。前人的坑后人的锅,一直以来的代码逻辑思路里都没有在事务层处理非法请求的想法,故而一个特定的需求让我遇到了一个特定的工具方法类(remove方法传递负值参数在底层逻辑里变成了add,我想问问这个设计如此精妙的话,那为什么你还要再单独写一个add方法),进而发生了一次非法请求的漏洞修复(熬到凌晨三点四十六分,拉日志只为回滚数据)!故此有感而发了这篇言论!例如:游戏中不通过客户端发送带有规则的参数的协议而直接发送自定义参数进而试图通过程序漏洞来获利的行为司空见惯了!当然不仅仅是游戏,例如:黄牛通过脚本模拟玩家请求,进而刷票。这种情况是不可控制的,而且这种逻辑应该从接受层面进行拦截而不是将这种逻辑下放到每一个功能事务层。如果将这种逻辑下放,那么将造成一些极大的影响。第一:代码维护性极差,底层逻辑可以由架构师统一部署实施,但事务逻辑层的话,那就是一千个人就有一千种想法,每个人都有自己独特的代码风格无论好坏,那么每个人针对不同的需求生成代码的同时还要针对非法请求做逻辑上的处理,使其既要满足需求又要逻辑正常。但人无完人,是人就会犯错,你既不能要求程序完美无缺,也不存在这样的代码,不然测试这个行业的存在意义在哪里呢?商业代码更是如此,一代程序一代代码,前人种树后人乘凉,前人挖坑后人背锅!这种情况在it行业也是比比皆是!所以你不能要求每个程序都要对非法行为做逻辑处理,不易处理也不易维护。而是应该从源头入手,直接针对接受点进行拦截,而不是在事物代码里做逻辑处理,这样做的话代码耦合度极高不说还效果极差。第二:非法请求阻塞队列,试想一下如果将每一个非法逻辑判定都嵌入事务中,那每一次非法请求都将生成一个任务并放入等待队列,而内存是有限的,如果是恶意攻击的话这必然会造成内存溢出,服务器瘫痪!这种情况在许多公司的项目都有,无论大小,上市或创业。至于原因不得而知!我只是简单的举了两个例子,还有许多可遇而不可知的问题存在的!非法请求的逻辑拦截嵌入事务层不可取也不可为!在这方面阿里就做的相当出色!12306,可能每个人都有使用,曾今的12306(阿里未接入前)一度让人绝望,刷票,服务器崩坏。作为一个亿级项目,关系民生出行问题,这种情况是极度严峻的。后面阿里接手后,可以说有了质的飞跃(不是阿里吹,而是承认自己的不足,别人的强大)!为了防止刷票等非法求情或密集请求,阿里采用了一种十分恶心的方式,人眼识别图片(注意:不是校验码,而是图片)相信这个设计一度让你怀疑过人生,这里就不详述了。还有就是针对多点密集请求,监控拦截等一系列逻辑处理。他不会把原本就应该在接收层面解决的问题下放到事务层。这样无论换了谁,都只需要维护一份逻辑代码而不是针对每个功能单点维护,效率极差。当然不是每个项目都需要这样复杂的逻辑,有时一个简单的校验码都能为程序解决无数的问题(可能很多程序猿觉得这样的处理过于平铺直叙,都没有通过高深的算法流弊的数据结构进行封装不能体现自己的价值和能力)但我想说的是,不管花猫白猫,能抓耗子的才是好猫!而且越是简单的方法越是易于维护,而且运算量极低!这里提供一些自己的看法:1:请求校验必须有且必须在接收层进行处理,2:校验码,图片识别或者其他的请求校验应针对不同项目的应用场景单独设计,确保能使得效率最大化。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,324评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,303评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,192评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,555评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,569评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,566评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,927评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,583评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,827评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,590评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,669评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,365评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,941评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,928评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,159评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,880评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,399评论 2 342

推荐阅读更多精彩内容