小弟架构师一枚,一次开发用户发送邮件重置密码的功能。功能分配给一个全栈工程师。这位兄弟直接把生成邮件内容和发送邮件接口暴露到前端。在前端调用后台的生成邮件内容,拿到内容后再调用发送邮件功能。我婉转的说,在nodejs的服务端封装成一个功能接口。他问我为啥,我只好说有安全漏洞。任何人可以拿到其他已有账户的验证邮件内容,而且可以给任何已有账户发送任何邮件内容。好吧好吧。