缓存让站点更快,但配不好也会泄露数据:A 用户的页面缓存了,B 用户刷新看到的是 A 的信息。缓存安全,是加速之外必须同步做的事。
## 一、缓存要按身份隔离
带用户信息的页面,不能全局缓存。我们做安全把缓存按会话和权限隔离,不把 A 的数据返给 B。
## 二、敏感接口不缓存
个人资料、订单、消息,这类接口响应绝不能缓存。我们做安全把动态内容列为缓存禁区,宁慢不漏。
## 三、缓存键要设计好
URL 相同但用户不同,缓存键要区分。我们做安全把缓存键纳入用户标识,避免串缓存。
## 四、缓存要可清
用户退出、数据变更,相关缓存要能即时清。我们做安全把缓存失效机制配齐,不留过期数据。
缓存安全,我们按「按身份隔、敏感禁、键设计、可清除」来做,让加速不变成泄露。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。