一段用于验证身份令牌的代码被公开,结果让不少开发者直呼离谱。
据提交者分享,这段代码来自其所在公司的生产环境,函数名叫 IsTokenValid,接收一个字符串类型的令牌参数,返回一个布尔值,用来判断令牌是否有效。
打开网易新闻 查看精彩图片
函数体里只有一行
代码的完整实现是这样的:函数内部先写了一句注释 //TODO,紧接着直接返回 true。也就是说,无论传进来的是什么令牌,这个函数都会告诉调用方:有效。
提交者特别说明,这段代码目前正运行在生产环境里。换句话说,这不是测试代码,也不是某个分支上的临时方案,而是真实对外提供服务的逻辑。
唯一的缓冲:身份另存
提交者也提到了一点缓冲机制:用户被认证成谁,是在会话开始时单独记录的。这意味着,想冒充别人并非完全没有门槛,至少比直接改令牌要麻烦一点。
但问题在于,认证环节本身已经形同虚设——任何令牌都能通过验证。至于这个 TODO 是什么时候留下的、为什么一直没有补上,提交者没有说明。
从代码本身看,这更像是一个被遗忘的占位实现:先返回 true 让流程跑通,打算以后再补真正的校验逻辑,然后就没有然后了。它就这样一路进了生产环境,安静地放行每一个令牌。
热门跟贴