加载中...
加载中...
分享 AI、全栈开发、Vibe Coding、架构设计等领域的实践经验和思考
一次看似普通的登录限流故障,却暴露了生产环境中容易被忽略的客户端 IP 获取问题。本文结合真实案例,分析 `request.getRemoteAddr()` 为什么会返回 Docker 容器内网 IP,介绍可信代理(Trusted Proxy)的设计原理,以及 `X-Forwarded-For` 的正确解析方式。
记录一次 Python 服务在旧 Docker 环境中反复重启、报 can't start new thread 的排障过程:从内存、PID 限制到最小复现,最终定位默认 seccomp 与新版运行时的兼容性问题,并给出分层修复与长期治理方案。
客户端 IP 是日志审计、接口限流、风控策略、黑白名单等安全能力的重要基础,但很多项目在获取客户端 IP 时都会直接信任 `X-Forwarded-For` 请求头,导致攻击者可以通过伪造请求头绕过 IP 限流、规避黑名单、污染审计日志,甚至影响安全事件溯源。本文将从 `X-Forwarded-For` 的工作原理出发,分析客户端 IP 伪造漏洞的成因及风险,并结合 Nginx 与 Spring Boot 的实际部署场景,介绍如何构建可信的 IP 获取链路,避免因错误使用代理请求头而引入安全隐患。
日志脱敏的核心是在安全与可排查之间取得平衡:既要避免敏感数据泄露,也要保留足够信息帮助定位问题。
秒杀系统是互联网最经典的高并发场景之一。面对瞬时数十万甚至百万级请求,传统同步下单模式会面临库存超卖、数据库雪崩、重复下单等问题。本文从一次秒杀请求的完整生命周期出发,介绍如何利用Redis、Lua脚本、消息队列构建一套高性能、高可用的秒杀架构,并结合生产实践分析幂等、最终一致性、限流等关键设计