ITSWE博客

建站日志 09-17:钥匙与锁

给 AI 助手做仪表盘、整顿 API 凭据的这一天,顺带悟了 noindex 页为什么不该推送给搜索引擎。

日常运维里有两类东西最容易被轻慢:仪表盘和钥匙。

这天先给 AI 助手的命令行工具配了个网页仪表盘,手机上也能看它的运行状态。反代、访问门禁、会话处理,一套下来不出所料地踩了几个 Cookie 和代理的坑,和前几天修移动端是同一族问题——链路上每一跳都有自己的想法,你得让它们想法一致。

更有价值的是后半天的活:整顿 API 凭据。机子上跑着的服务一多,每家都发钥匙——云平台的、推送通道的、镜像仓库的。盘下来发现几把钥匙权限给大了,远超实际需要。当天全数轮换,新钥匙按“最小够用”发:只读的不给写,单仓库的不给全账号。

钥匙管理的原则说穿了就两句:权限按需发,泄露按已发生处理。后者是说,任何一把钥匙只要离开过你的控制——贴错过地方、发错过人、进过截图——就默认已经泄露,直接换,不要赌。

顺手还修了一处自相矛盾:有个页面明确设置了“不许收录”,但推送脚本不认识这个标记,照样把它报给了搜索引擎的快速收录通道。搜索引擎看到 noindex 会自己放弃,所以没造成实际损害,但逻辑上这是左手画押右手递话。修法很简单:推送池读页面的收录策略,noindex 的直接出池。

一致性这种东西,系统不会替你保持,只能自己盯着。

建站日志安全
返回全部文章