Cloudflare 新功能竟像钓鱼攻击?
Security Is Hard, Y'all

我偶然发现 Cloudflare 推出了一项新产品,却因域名使用 .pay 后缀、授权页面设计可疑而误以为遭遇了高明的钓鱼攻击。那种紧迫感让我差点中招,甚至怀疑连绿色对勾都是伪造的。直到反复查证才发现,这确实是 Cloudflare 的合法服务,只是其安全 UI 设计过于激进,导致用户难以分辨真伪。这一经历深刻揭示了 Web 安全的困境:当合法网站看起来像诈骗时,不仅用户防不胜防,连 Microsoft SmartScreen 和 Google SafeBrowsing 等信誉服务也难以在不误报的情况下拦截恶意网站。
当合法的网站看起来非常像钓鱼攻击时,想象一下 URL 信誉服务如 Microsoft SmartScreen 和 Google SafeBrowsing 在每周新增数百万网站的情况下,要阻止恶意网站而不产生误报是多么困难。
HN 评论区
117- yellow_lead
文章里有一处,作者问 Cloudflare 的机器人他们是否正在推出 Wallet 产品,机器人回答没有。
> 我们的文档或仪表盘中没有这样的产品,因此请将任何声称是“Cloudflare Wallet”的电子邮件、网站或消息视为钓鱼攻击。
如果这些 AI 聊天机器人对你的产品一无所知,那添加它们的意义何在?
- ozim
各位 Web 开发者,请务必要遵循所有最佳实践,我求你们了。
市场人员只会注册一堆营销域名,业务人员则拼命推销各种不靠谱的想法。
没人会来问 Web 开发者意见啊,伙计们。
别再把所有锅都甩给开发者了。
- 63stack
我从中得到的主要结论不是“安全很难”,而是 Cloudflare 相当无能。
- epochbtc
讽刺的是,这至少部分原因可能是 Cloudflare 内部在使用或配置新域名/子域名的安全控制措施过于繁琐艰难,导致团队决定最快推向市场的方式是注册一个全新的域名。可能的额外好处是,官方漏洞赏金计划也不适用于此,因为这是在新域名上,所以发现的任何漏洞都不必(完全)支付赏金。
- 1970-01-01
这不算安全失误。为什么 pay.cloudflare.com 这么难搞定?为什么市场部总是能压倒工程部?我期望 Cloudflare 的服务能避免使用像 .pay 这样可疑的顶级域名,原因正是文中作者所经历的那些。
- andremendes
读起来真是惊心动魄。我百分之百以为这是钓鱼,结果发现不是,真是大吃一惊。
- Insimwytim
Cloudflare 的人显然希望安全问题通过 HackerOne 报告(但 HackerOne 用的 Cloudflare CAPTCHA 似乎坏了,导致我无法登录……)。
这简直是黄金般的讽刺。
- stymaar
看来不只是 FedEx[1] 这么干,连一家最重要的科技公司也如此……
[1]: https://www.troyhunt.com/thanks-fedex-this-is-why-we-keep-ge...