https://github.com/lpreterite/dachuwang
看了一下整個伺服器端都有,這是咋泄露的?
那個readme裡面的內容應該是原來就有,也就是說大廚網用git做版本控制咯?
以及這個伺服器端源碼,有熟悉伺服器端的大神從架構、採用技術、安全、代碼規範等方面評價一下嗎?
回複內容:
前端方面還行,就是後端PHP有點奇葩
1, 使用的架構比較古老,編碼規範等都有點OUT,不符合PSR規範,整個項目沒有使用namespace, 雖然使用了注釋,但也大部分不符合PHPdoc格式,所以就無法藉助IDE(包括Subl)來提高編碼效率,開發和維護這個項目是有點痛苦的。
2,內部大量使用了如下http轉寄方式來解耦:
//CRM子系統裡的使用者編輯就轉寄到S系統的user/edit下 $return = $this->format_query('/user/edit', $_POST); $this->_return_json($return);
沒人要請我,那我就不請自來了。
粗糙看了下,這個與其說是泄漏,還不如說是公司有計劃的開源。
且聽我娓娓道來:
1、如果這套項目是泄漏出來的,那它們集團已經警示,估計當事人也已經被抓,而不會讓你們在知乎上談論。
2、看了下那個github帳號,不像是小號,而是一個常規號。常規號一般都很容易順藤摸瓜找到擁有者,假設這套代碼真的是偷來的,一般都直接打個壓縮包扔上網,最多命名為“XXX泄漏源碼”就算了,不可能還放github,這得低IQ和EQ才會這麼做啊。
3、再看看那個readme,上面的東西寫得非常清楚,連怎麼用Angularjs都教了,同樣的,這得多敬(傻)業(逼)的小偷才會這麼做?
4、原始碼開源或者開放,並不代表不安全,而事實上,我看這裡的標籤是“PHP”,就PHP而言,網上有多少的論壇是用DNZ?有多少架構是用ThinkPHP?這些東西都是開源的,你能夠因此就判定不安全嗎?
5、既然該代碼敢於開放源碼,相信也對自己的代碼有足夠的信心,至少應該不會有 eval($_GET["e"]) 出現吧?或許,人家公司已經換了新代碼,把這套廢棄了,然後扔出來。
以上~~我司某員工離職後不慎備份到自己的github,後被gdby迅速惡意fork,而gdby還泄漏了蘇寧的用戶端代碼,總感覺就是被牽連的啊(雖然已經離職了,代碼泄漏不關我事233
另外看到上面有人說做了幾年,其實這些東西總共就寫了半年而已(所以你們大可以從時間上推斷出來一些東西2331 公司為了出名自我炒作
2 離職員工so show
3 無良在職員工
你們要知道,自己泄露出去不是件很容易的事情初略看了一下,模組劃分清晰,代碼格式很規範,代碼品質相當不錯,值得學習。其實就是一個公司,做了幾年以後,積累的一些代碼啦~ 實在是沒什麼耐心仔細去研究,沒什麼好學的啦。隨便看了兩眼,看出來幾個東西,就是用的CI架構,寫了好多好多的網站,做不同的用途。也有API。後端service是尤其關心的,可惜也沒什麼看頭啦,就一個imgUpload和一個geoip,用了python,lua之類的東西,可見,代碼異構總是難以避免的。
前端看Readme.md貌似有用Angular,正好最近在看,所以先fork了,看看他們前端怎麼寫Angular的。
另外,上個月還是更久一點前,我在朋友圈看到了好多一畝田的負面……
7月29日,南京一家媒體發表《一畝田萬億奇蹟疑雲:誇張和欺騙其實只隔一層紙》,直接指出一畝田造假,此文迅速在朋友圈熱轉。
類似這種的,百度一搜一大堆。
大體上,我認為,程式員幹這種事情是不道德的,泄露這個代碼的人,我是絕對不會建議僱傭的,沒有基本職業道德。不管公司好還是不好,公司對你公平不公平,作為僱員,還是應該本分的。
代碼泄露,說大,問題不大,說小,也絕不小。對於業務來說,拿到代碼,也無法複刻該公司的業務,也無法實現該公司的價值,所以,代碼本質上沒什麼用的。你以為給你百度的全部源碼,你能打敗百度嗎?沒卵用的。
但是,代碼事關公司的安全,別有用心的駭客,以代碼為依據,發現漏洞,針對攻擊,對公司的客戶構成威脅,竊取商業機密,甚至要挾敲詐勒索,陷公司於極端被動的局面,真是糟糕透頂。
可是,也並沒什麼好方法防範啊~ 唉小兄不才,有沒有人把這個個項目跑通的,我想通過此方式學習一下PHP謝謝!