API Dönen Java İstisnası. Kasa?
Sadece buradaki endişelerimin geçerli olup olmadığını sormak istedim.
API'nin yığın izleme döndürmesinin güvenli olmadığının farkındayım. Yargılamaya çalıştığım benzer, ancak daha az korkunç bir durum var.
Java istisnalarını 500 yanıta paketlemeyle ilgili bazı standartlar da var mı? Örneğin, "DataIntegrityViolationException", "NullPointerException" gibi şeyleri, ancak yığın izleme olmadan geri gönderme.
Başka bir deyişle, işlenmemiş bir istisna oluştuğunda, istisna adı 500 yanıtında geri gönderilir. Yığın izleme yoktur, ancak örneğin istek DB'yi geçersiz bir şekilde değiştirmeye çalıştıysa, istemci tarafında çıkarım yapabiliriz.
Şu anda ekibimi buna karşı uyarıyorum ve onlara sunucu yanıtlarını "beyaz listeye almaları" gerektiğini söylüyorum (yani, yalnızca bunu yapmak için bilinçli bir nedeniniz varsa içerik gönderin). Bununla zamanlarını boşa harcayıp harcamadığımı bilmek istedim.
Bu iyi bir fikir mi?
Yoksa bundan daha genel mi olmalı?
Yanıtlar
Müşteriye hata işlemede standart, iç işleyiş hakkında hiçbir şeyi açığa çıkarmamak ve yalnızca kullanıcının başarılı olması için yararlı olacak olanı sağlamaktır .
Java hata mesajı içeriği kullanıcıya yardımcı olmak için hiçbir şey yapmaz. Sonunda yaptığınız şey, kötü niyetli bir kullanıcı tarafından size karşı kullanılabilecek kod mantığınızı açığa çıkarmaktır.
OWASP'nin örnekleri basitçe bir hata olduğunu belirtmek içindir. Ve bu standarttır. Bunun dışındaki herhangi bir bilginin bir gerekçeye sahip olması gerekir.