CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 3337|回复: 35
打印 上一主题 下一主题

[疑问] 使用第三方CFP的安全问题,给正在白女票CF pro的提个醒

[复制链接]

100

主题

1148

回帖

2万

积分

论坛神仙

超级版主ㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ

Rank: 9Rank: 9Rank: 9

积分
26685
QQ
跳转到指定楼层
1#
发表于 2020-8-13 19:07:29 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 Nvmz 于 2020-8-13 19:11 编辑

这两天收了个Cloudflare Partners 闲的没事儿准备重写个面板自用

研究了下API,发现只要你授权过CFP,第三方CFP就能拿到你的user_api_key

这个的重要性不必多说了吧。。

https://api.cloudflare.com/#dns-records-for-a-zone-update-dns-record 这里面的全部可以访问

包括修改dns、删除域等等

一开始只是担心授权时账户密码会被泄漏,无非改个密码就完事儿了,但现在key能被直接获取。。即使你改了 我也能拿到最新的

暂时没找到取消授权的方法,有知道的大佬可以分享下。

目前是即使删除域,CFP记录列表中依然可以查询到相关信息

大家以后授权可小心点咯

补个图
52.ht

760

主题

2759

回帖

9218

积分

论坛元老

Rank: 8Rank: 8

积分
9218
推荐
发表于 2020-8-13 20:17:04 | 只看该作者
本帖最后由 CloudRaft 于 2020-8-13 20:18 编辑

取消授权的方法就是接入一家自己信任的CFP,比如接入Plesk之类的大厂的话相对就比较安全了(常说的Plesk CF Pro)

点评

我试了 只要你绑定过 换了也不行 依然会认定该用户是授权过的账户 不过你家我还是比较信赖的 要不就只能自建了  发表于 2020-8-13 20:55

417

主题

4582

回帖

2万

积分

论坛神仙

Rank: 9Rank: 9Rank: 9

积分
21151
2#
发表于 2020-8-13 19:09:13 来自手机 | 只看该作者
那怎么哪到用户的key(#/。\#)

883

主题

1万

回帖

1万

积分

论坛元老

超级VIP

Rank: 8Rank: 8

积分
15916
3#
发表于 2020-8-13 19:12:17 来自手机 | 只看该作者
权限很大,一般都是单独cf和专门的域名弄

100

主题

1148

回帖

2万

积分

论坛神仙

超级版主ㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ

Rank: 9Rank: 9Rank: 9

积分
26685
QQ
4#
 楼主| 发表于 2020-8-13 19:13:20 | 只看该作者
Lemon0 发表于 2020-8-13 19:09
那怎么哪到用户的key(#/。\#)

看我图片里的接口。。只要你在第三方授权过 对方就能拿到 我目前是收来的CFP能拿到之前所有用户的key 看到他们的所有信息
52.ht

24

主题

5955

回帖

8788

积分

论坛元老

Rank: 8Rank: 8

积分
8788
QQ
5#
发表于 2020-8-13 19:14:11 | 只看该作者
就那么回事儿吧

100

主题

1148

回帖

2万

积分

论坛神仙

超级版主ㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ

Rank: 9Rank: 9Rank: 9

积分
26685
QQ
6#
 楼主| 发表于 2020-8-13 19:15:54 | 只看该作者
suantong 发表于 2020-8-13 19:12
权限很大,一般都是单独cf和专门的域名弄

关键最骚的是没有取消授权的方法 正才是最坑的。。 我之前不小心点过云筏家的cf授权 不过他们应该不会去搞客户 毕竟是收费服务
52.ht

44

主题

1万

回帖

3万

积分

论坛神仙

不一样的烟火

Rank: 9Rank: 9Rank: 9

积分
33443
7#
发表于 2020-8-13 19:26:02 | 只看该作者
Nvmz 发表于 2020-8-13 19:15
关键最骚的是没有取消授权的方法 正才是最坑的。。 我之前不小心点过云筏家的cf授权 不过他们应该不会去 ...

跟楼主一样,不小心点了下
论坛骗子多,交易要谨慎。本人不会在论坛交易任何东西。

104

主题

1101

回帖

5262

积分

论坛元老

域名羊毛专家

Rank: 8Rank: 8

积分
5262
QQ
8#
发表于 2020-8-13 19:28:36 | 只看该作者
反正自己有CFP一点不慌
锐成信息 SSL | 小博客 | .
羊毛交流群:1084039536 | !!!!Certum DV 单域名 SSL低至20¥一年需要的PM!!!!!

44

主题

3672

回帖

1万

积分

论坛元老

Rank: 8Rank: 8

积分
12298
9#
发表于 2020-8-13 19:41:52 | 只看该作者
Nvmz 发表于 2020-8-13 19:15
关键最骚的是没有取消授权的方法 正才是最坑的。。 我之前不小心点过云筏家的cf授权 不过他们应该不会去 ...

这么严重呢
不是怕云筏搞客户,而是怕有关部门搞云筏.

211

主题

8229

回帖

2万

积分

论坛神仙

福2(山东话)

Rank: 9Rank: 9Rank: 9

积分
28398
10#
发表于 2020-8-13 19:52:29 来自手机 | 只看该作者
哦豁?还有这种事?
抱歉,管理员设置了本版块发表于 -30 天以前的主题自动关闭,不再接受新回复

本版积分规则

举报|Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-8 09:38 , Processed in 0.124938 second(s), 23 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表