前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >杀疯了!字节快手等大厂HC曝光,原因竟是接口泄漏?

杀疯了!字节快手等大厂HC曝光,原因竟是接口泄漏?

作者头像
源心锁
发布2022-08-12 11:54:13
2.3K0
发布2022-08-12 11:54:13
举报
文章被收录于专栏:前端魔法指南前端魔法指南

1 前言

大家好,我是心锁,一枚23届准毕业生。

这次的文章我不太清楚能不能发?因为涉及到一些新的缺陷。

是的~距离上次我们找出快手官网的BUG,这次又双叒叕找到了一些缺陷。

这次更严重了,不仅覆盖的面积更广,而且影响范围更大。

2 具体缺陷

废话不多说,且看

  • 快手前端开发工程师(深圳)
  • 字节前端开发工程师-基础架构(广州)
  • 字节前端开发工程师-Data(广州)

这些是啥?这是我在各个大小厂招聘官网通过F12直接查看到的接口数据,也就是基本对应下图中的item

看到这里理解了么,这些代表着各个岗位具体的HC!!!

3 影响范围

经过笔者的一一探查,目前曝光HC的大小厂包括:

  • 字节
  • 快手
  • 蔚来(这个最夸张,存在head_count:null)
  • 顺丰

这些厂都有一个特点,都属于飞书系招聘网站

也就是说,理论上全都中招,hc通通泄漏!

而且不仅是飞书系招聘,目前发现大量招聘网站的接口返回中都存在大量冗余,覆盖到base、hc、岗位发布人等等信息!

(如图是京东官网的,contacts泄漏了联络人)

4 总结

这些事情提醒了我们什么呢?

近期频出的接口安全问题反映了一个接口责任边界的问题,上次的接口问题是提醒我们在后端需要对接口数据做校验,今天的接口问题则提醒我们前后端需要明确接口责任边界,降低接口风险,避免泄漏冗余信息。

今天你看到的是HC,如果你之后直接看到了其他人简历的下载链接呢


小短文就到这里~我不太敢将具体泄漏情况发上来,下边附一些官网链接伐~

注意~F12,找接口

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2022-08-11,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 1 前言
  • 2 具体缺陷
  • 3 影响范围
  • 4 总结
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档