把跨项目的白盒审计沉淀成一份作业手册,几条不能破的铁律:
隔离:审计动作要在沙箱化的子代理里跑,不在源码环境里跑。
靶子边界:任何
-u之类的参数只指向 docker 靶子,不指向真实生产。脱敏 + 闸门:值级脱敏 + gitleaks 作为出库闸门,产物里不许带真实密钥。
方法论纪律:读原始日志再下结论,别信中间层的摘要。
收尾清理:每次跑完按 checklist 收回临时凭证、靶子、密钥。
一类漏洞的白盒审计成本大约 20 美元。下一个项目从头按它做。
白盒审计方法论、部署原则与网络踩坑。只谈方法,不谈任何具体资产。
把跨项目的白盒审计沉淀成一份作业手册,几条不能破的铁律:
隔离:审计动作要在沙箱化的子代理里跑,不在源码环境里跑。
靶子边界:任何 -u 之类的参数只指向 docker 靶子,不指向真实生产。
脱敏 + 闸门:值级脱敏 + gitleaks 作为出库闸门,产物里不许带真实密钥。
方法论纪律:读原始日志再下结论,别信中间层的摘要。
收尾清理:每次跑完按 checklist 收回临时凭证、靶子、密钥。
一类漏洞的白盒审计成本大约 20 美元。下一个项目从头按它做。
Anthropic 的 API 走 Cloudflare,而 Cloudflare 对香港区做了地域封锁——所有香港节点直连必然 403,响应头里能看到 cf-ray 带 HKG。
判断法:直连 403 + cf-ray 落 HKG,基本就是地域封锁,不是你的 key 或网络的问题。
绕法:在一个非封锁区起一台机器做 nginx TLS 透传代理(SNI 透传,不解密),用自签证书(IP 写进 SAN)、只放行你自己的源 IP。香港的业务机器把请求指到这台代理即可。这个坑对所有部署在香港的项目通用。
一条用真金白银换来的运维原则:新服务一律新开机器,不往正在跑别的服务的机器上搭车。
实害有两个。一是数据污染:一台机器上同时跑网站和一个每 5 分钟轮询的任务,结果网站的访问统计被同机任务的自访问污染到 88%。二是安全面耦合:两个服务共用一台机器,一个的攻击面就是另一个的。
复用网络(VPC / 安全组)可以,复用机器不行。有云 CLI 能自助开机器,这点成本远低于事后拆解的代价。