公司的商城 App 被人一分钱下单,不知道他是怎么办到的

2016-09-27 13:10:26 +08:00
 viator42
感觉是被修改二次打包了
19788 次点击
所在节点    程序员
191 条回复
konakona
2016-09-27 15:50:45 +08:00
lz 不会是后端吧。...
后端不用验证?天啊...
qqmishi
2016-09-27 15:51:03 +08:00
永远不要相信客户端数据,服务端必须验证。

你根本想象不到撸羊毛群里有多少人整天等着用 Fiddler 改数据。
VRYANG
2016-09-27 15:54:12 +08:00
哈哈... 看来大神多... 没事,坑趟多了就好了。我现在都想把客户端只做显示用,所有能不要的逻辑都撤掉..
viator42
2016-09-27 15:58:24 +08:00
@konakona 我不是后端,但似乎干了后端的活
ihuotui
2016-09-27 15:59:54 +08:00
@VRYANG 本来就是,业务都是后端处理,前端只是显示。
MountainRain
2016-09-27 16:00:03 +08:00
就这种水平还要做 APP 啊。。。。。。
konakona
2016-09-27 16:02:08 +08:00
@viator42 你是前端?
corona
2016-09-27 16:03:15 +08:00
后端不做校验,可以有多种方式修改价格
VRYANG
2016-09-27 16:04:08 +08:00
@ihuotui 技术水平参差不齐啊,产品也不懂...剩下的只有坑...
explon
2016-09-27 16:05:06 +08:00
神逻辑,怎么不把用户验证也打包到 APP 里面去
viator42
2016-09-27 16:07:48 +08:00
@konakona 我是做 App 的
luoyjx
2016-09-27 16:07:59 +08:00
那你肯定是客户端传的什么价格你就用什么价格了,前端的价格只是用来显示的,顶多后端允许订单号、商品 id 、商品数量这类数据,服务端再自己计算一次价格
GG668v26Fd55CP5W
2016-09-27 16:16:37 +08:00
以前我就职的一家公司也是这样,买了一套 o2o 系统二次开发,也是 TM 一分钱购买,害我修改了大半天,吓死人
xiao6ye
2016-09-27 16:18:55 +08:00
@viator42 这后端懒到家了
v23ex
2016-09-27 16:20:53 +08:00
LOW
ijustdo
2016-09-27 16:24:02 +08:00
找台笔记本 设置 wifi 代理 然后手机链接这个 wifi 然后 笔记本对流量抓包

撒分析不出来 偷懒的后台 然后 后台前台数据不加密 还有直接用 http/https 协议 api 的 ...

你们懂的....

连微信都被抓包然后出来一堆微信机器人 你们后台咋这么自信呢 ....
issues
2016-09-27 16:26:37 +08:00
干脆叫一分钱夺宝
kevincai100
2016-09-27 16:38:36 +08:00
楼主,请谷哥 FD 大法
PureDark
2016-09-27 16:41:58 +08:00
后台不验证!价格由客户端传进来!赶紧报告公司把这个后端开了、
写接口时,要抱着这个接口是公开透明的,所有人都知道的想法来写,要写到就算所有人都知道接口,也没有办法钻漏洞

题外话
@ccloli 学弟最近怎么点进哪都能看到你
ArthurTsang
2016-09-27 16:43:47 +08:00
明显不应该客户端去计算,同样想起了上次客户端生成订单号的帖子

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://ex.noerr.eu.org/t/309265

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX