一枚测试架构师--分享数据安全项目经验,聊测试人员的发展

主播/ 兔子,Carol

嘉宾/ 刘元

策划/ 兔子,Carol

神秘访客/ 胡小天

以下内容是根据1月16日晚的直播摘录的“学习”笔记,戳链接回听完整节目。


嘉宾人物画像

2021MTSC深圳站讲师

测试架构师 、9年测试开发经验

业务安全SDK质量保证 、性能测试平台开发


Q1:网名imath60中的人生哲学

网名中的「imath」是源于我非常喜欢数学,基本上也是全靠数学吃了这么多年的饭。

然后「60」的话是我对自己的一个勉励:希望自己能以六十分的方式去通过,永远保持一个六十分的心态;无论自己做到什么程度,也就是六十分,还有很多四十分的空间可以去努力。

Q2:安全的定义,什么是安全?

安全是产品的一个属性。它的目标是保护我们产品里面有关信息资产的三个核心性,也就是业内达成共识的所谓CIA三角:保密性(Confidentiality)、可用性(Availability)和完整性(Integrity)。

安全架构是保障产品安全的手段,分别有:产品安全架构、安全技术体系架构和审计架构。我在MTSC大会上分享的项目实践,是属于这三个手段中的“技术安全架构”。

获取刘元老师在MTSC大会上分享的PPT:添加播客小助手微信 xiaodaoxiaoxi2021,发送“数据安全PPT”

产品安全是从App的源头出发,不依赖于任何的外部系统,而是就App本身做一些安全的产品设计。

然后我们会有独立的风控或者审计,这些属于手段中的审计架构。

我们接手的那些安全类项目,基本上是用以上三种手段,再结合现在业内比较认可的所谓安全架构的5A方法论做实践指导,来到达CIA目标。

5A方法论

身份认证(Authentication)

授权(Authorization)

访问控制(Access Control)

可审计(Auditable)

资产保护(Asset Protection)


Q3:所参与的数据安全项目的启动背景

我们这边内容的业务线,在非节假日的时候,出现了流量激增,大家就怀疑不是正常的流量:应该是有人在抓取我们的东西。

后来我们查了一下,我们这部分的内容很快就在其他平台上出现了。这些是我们花钱定制的专属内容,但是却被别人盗取拿去赚流量。

在我加入现在公司之前的两三年,大老板就已经决定要做数据安全项目,但是一直没有找到一个合适的一个切入点,上面说的事情也成为我们启动数据安全项目的契机。

算是吃了亏,大家就认识到它的重要性。

Q4:如何预防内容不被盗版的?

想实现内容完全不被抓走,是不可能的。但是我们可以想办法把(内容抓取)这个成本加大,是一种升级对抗的策略。

如果你所有App里的数据都是明文传输的,别人去抓你的接口,就很容易直接拿走数据。那么我们把这部分东西做加密,做了加密之后,会涉及到加密算法;想要抓取数据就要破解一些加密算法,抓取数据的成本就会上升。

哪怕是加密算法暂时被破解了,算法也会迭代升级。通过对用户身份,也就是所谓设备指纹进行验签,看他到底是不是一个合法的用户,是否带有一些风险特征。在命中特征后,可以对该用户拒绝服务,或者返回虚假数据。让数据抓取方花了很大成本,得到的都是没有价值的东西,从而放弃高投入低回报的行为。

而且不一定要上算法,前期也可以通过配置项实现风险监控。举几个例子:如果某个访问系统的用户所使用的是安卓手机,但是操作系统却是IOS;还有用发IP的方式进行快速高频的访问;或者是用我们根本不提供业务服务的海外IP地址访问——这些都是危险信号。


Q5:安全项目人员众多,如何做沟通?

不要怕吵架。吵架或争论,其实也是沟通方式的一种,大家是在以一种看起来比较激烈的方式拉平认知。如果是在这个层级解决不了的问题,可以往上汇报,一定会在某一个层级把问题的解决方案确定下来。

我们遇到过跟业务部门意见不一致的情况,也有方案被业务部门打回的情况。

如果意见不一致,我们给出自己的建议和方案,还是留给业务决定是否采纳和使用。如果我们的方案的确妨碍了业务的正常运作,我们也认错,并进行总结和改进;在一次次迭代和实践中,不断完善和丰富我们的安全防护体系。


Q6:当下测试行业的挑战?

就我个人的认识:测试行业的对从业人员的技能要求会越来越高;但是大家对测试的认知还没有改变,还是认为测试什么人都可以做。

另一方面测试的天花板相对于开发和产品来说,相对比较低。我认识的很多人,做到测试架构后,都会转型去做研发效能。无论是研发效能的架构师,还是研发效能的技术经理。都会所谓的选择性的逃离测试这个领域。这其中最直接的原因之一就是在于收入的差距。

现在常会听到“去测试化”,质量保证的事情要做,但是不一定要通过点点点的方式,也不一定要社招人进来做。可以通过工具流程的方式进行赋能,或者外包出去。

那么问题来了:测试同学如何做到不被替代

第一是学习,不停的学习。除了工作之外,每天花出两个小时的时间放到你的专业上,看一看整个行业在怎么发展,然后从中挑选方向进行深入的学习和了解。

第二是多跟大家去交流,很多大佬就在你的身边。我们交流的人群不用拘泥于测试领域,可以跟开发聊聊,跟产品聊聊,跟运维的同学聊聊。彼此之间交流之后其实能碰撞出很多东西。


The  End | 点击链接收听完整音频节目

喜马拉雅、荔枝FM、小宇宙、Apple Podcast——全网同名
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 205,236评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,867评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,715评论 0 340
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,899评论 1 278
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,895评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,733评论 1 283
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,085评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,722评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,025评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,696评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,816评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,447评论 4 322
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,057评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,009评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,254评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,204评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,561评论 2 343

推荐阅读更多精彩内容