Вы бы только знали, до чего дыряв любительский софт...
Пришло из обсуждения старой новости, где ИИшка записала пользователя в фитнес-центр, воспользовавшись дырой в безопасности и выкинув из очереди другого клиента. Там некоторые не могли поверить, что в API критические методы могут быть без авторизации.
Так вот, несколько лет назад, ещё до этих ваших иишек, я был нанят на работу в компании, годовая выручка которой составляет 230 миллионов долларов в год. Вы не поверите, какие жуткие дыры в безопасности API там были!
Начнём с того, что три четверти методов не требовали авторизации. А тем, что требовали, путём нехитрых манипуляций можно было подсунуть сервисный токен, полученный от открытых методов.
Я подготовил отчёт о критической уязвимости. Руководство начало оправдываться: мол, это API для десктопного приложения, которое устанавливается только в дилерских центрах, поэтому оно по определению подразумевает авторизованный доступ. Вот только сам сервис торчал в открытом доступе, а в проде висело автосгенерированное описание всех методов (которое обычно используют только при разработке) -- бери и пользуйся.
Руководство срочно напрягло индусов (которые, кстати говоря, и были основной причиной всех проблем безопасности, производительности, сложности масштабирования и т.д.), чтоб те исправили проблему. Индусы закрыли страничку с документацией API и отрепортали, что теперь всё зошибись, никто описание методов не видит, авторизацией можно не заморачиваться. Руководство им поаплодировало. Мол, Матроскин панику разводит, а тут всё одной строчкой правится.
Пришлось показать им веб-архив, где всё это вполне себе осталось. Мне было сказано, что это редкий случай, и никто сейчас не готов выделять ресурсы на протягивание авторизации в 500+ методов (да, там было чудовищное количество копипасты и дублирования -- индусы же).
Помогла только демонстрация в несколько шагов: я показал, как можно создать фиктивных работников, начислить им зарплаты и бонусы, или существующим работникам можно постоянно выписывать несуществующие переработки и дополнительные заказы (с автоматическим расчётом выплат). Только тогда они зашевелились и дали добро на защиту самых критических методов.
Их до сих пор не взломали только потому, что они нафиг никому не нужны. И это компания с миллионными доходам. Что уж говорить про какой-то фитнес-центр? :)










