加载中...
加载中...
开发笔记,踩坑记录,技术实践
内部服务通过 Feign 调用公网域名,批量查询接口正常工作了很长时间,直到 WAF 上线后突然返回 403。排查发现罪魁祸首是重复的 Query 参数触发了 WAF 的 HTTP 参数污染规则。本文记录了完整的定位过程,并讨论了为什么最终选择用 POST + JSON 来设计批量接口,以及内部服务调用为什么应该和内网绑定。
一次看似普通的登录限流故障,却暴露了生产环境中容易被忽略的客户端 IP 获取问题。本文结合真实案例,分析 `request.getRemoteAddr()` 为什么会返回 Docker 容器内网 IP,介绍可信代理(Trusted Proxy)的设计原理,以及 `X-Forwarded-For` 的正确解析方式。
日志脱敏的核心是在安全与可排查之间取得平衡:既要避免敏感数据泄露,也要保留足够信息帮助定位问题。