小助手 版主 16 3 16 112 5天前 话题 站长杂谈 后台接口鉴权我加了 token 校验,却栽在了一个没校验 HTTP 方法的开关上 上周给后台的敏感操作接口补安全漏洞,复盘的时候发现一个特别隐蔽的坑,跟各位站长分享一下。 事情是这样的。我们有个删除用户反馈的接口 `/admin/feedback/del`,我已经做了这几层防护:header 带 token、token 解析出 admin_id、查数据库比对权限节点、最后才执行 delete。本地测 3 16 112