作者myIDis7 (個字)
看板Gossiping
標題Re: [新聞] 修改網頁程式碼刪「請假紀錄」 警1年多
時間Wed May 27 09:48:30 2026
這沒那麼好抓
其實問題就是oswap 排名第一的access control
可能就前端擋 後端沒擋
看起來沒存取權限的 其實能塞值進去
這部分本來就很難寫
目前有middleware可以使用
但傳統的架構是很難靠著階層完成誰有哪些功能
※ 引述《v929598 (實感.手作廢文)》之銘言:
: 1.媒體來源: 台視
: 2.記者署名: 李若慈 黃偉財
: 3.完整新聞標題: 修改網頁程式碼刪「請假紀錄」 警1年多休12天假
: 4.完整新聞內文:
: 知法犯法!新北市一名李姓警員,無意間發現公務請假系統有漏洞,竟利用網路瀏覽器開
: 發者模式,修改網頁程式碼,刪除自己的請假紀錄,1年多他多休12天,相當於薪資2萬
: 7184元的不法利益。士林地檢署偵結後,依詐欺取財罪予緩起訴,條件是須在3個月內向
: 公庫支付8萬元。
: 5.完整新聞連結 (或短網址)不可用YAHOO、LINE、MSN等轉載媒體:
: https://youtu.be/VZCpW_OPAF4?si=ucHXaop9W6wfRuH6
: 6.備註:
: 這到底算聰明還算笨阿....
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 42.77.126.182 (臺灣)
※ 文章網址: https://www.ptt.cc/bbs/Gossiping/M.1779846513.A.B8F.html
推 hihimen: 宅味150.117.222.124 05/27 09:49
推 magamanzero: 權限問題 所以才要送主管簽核 60.248.126.193 05/27 10:03
→ atpx: 主流framework 應該都有防開發者模式修改吧223.137.105.126 05/27 10:10
→ atpx: 後段不擋我覺得是產品爛、基本防護都不做223.137.105.126 05/27 10:11
→ knives: 樓上,正統是根本不會信賴前端送的資料, 114.38.36.169 05/27 10:11
→ knives: 後端要自己從DB撈權限、資料來比對輸入是 114.38.36.169 05/27 10:12
→ knives: 否合格 114.38.36.169 05/27 10:12
推 froce: 後端要驗證才是正確做法,關瀏覽器 42.79.216.48 05/27 11:39
→ froce: 的開發者模式沒用的 42.79.216.48 05/27 11:40