全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 3347|回复: 35
打印 上一主题 下一主题

[疑问] 使用第三方CFP的安全问题,给正在白女票CF pro的提个醒

[复制链接]
跳转到指定楼层
1#
发表于 2020-8-13 19:07:29 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
本帖最后由 Nvmz 于 2020-8-13 19:11 编辑

这两天收了个Cloudflare Partners 闲的没事儿准备重写个面板自用

研究了下API,发现只要你授权过CFP,第三方CFP就能拿到你的user_api_key

这个的重要性不必多说了吧。。

https://api.cloudflare.com/#dns-records-for-a-zone-update-dns-record 这里面的全部可以访问

包括修改dns、删除域等等

一开始只是担心授权时账户密码会被泄漏,无非改个密码就完事儿了,但现在key能被直接获取。。即使你改了 我也能拿到最新的

暂时没找到取消授权的方法,有知道的大佬可以分享下。

目前是即使删除域,CFP记录列表中依然可以查询到相关信息

大家以后授权可小心点咯

补个图
推荐
发表于 2020-8-13 20:17:04 | 只看该作者
本帖最后由 CloudRaft 于 2020-8-13 20:18 编辑

取消授权的方法就是接入一家自己信任的CFP,比如接入Plesk之类的大厂的话相对就比较安全了(常说的Plesk CF Pro)

点评

我试了 只要你绑定过 换了也不行 依然会认定该用户是授权过的账户 不过你家我还是比较信赖的 要不就只能自建了  发表于 2020-8-13 20:55
35#
 楼主| 发表于 2020-8-14 09:35:02 | 只看该作者
limitless 发表于 2020-8-13 23:47
好像使用两步验证的话是不是就获取不到了吧?之前我用别人的cfp,我开了两步认证之后,就无法在cfp平台登录 ...

这个我今天试下 有可能是能阻止获取的 昨天晚上我在官方社区里也看人提到两步验证之后CFP无法使用的问题
34#
发表于 2020-8-14 02:01:10 来自手机 | 只看该作者
找个假的用
33#
发表于 2020-8-14 00:36:00 来自手机 | 只看该作者
只能弄俩账号了,给弄cfp的单独弄个账号
32#
发表于 2020-8-13 23:47:20 来自手机 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
31#
发表于 2020-8-13 22:50:23 | 只看该作者
无所谓
自己有cfp
感觉没啥用放着吃灰
30#
发表于 2020-8-13 22:22:11 | 只看该作者
确实有点坑啊。。我之前用大号给小号开管理员授权,然后cfp登陆小号来管理的,配置完就取消授权。。。关键是我记不清大号有木有在哪家cfp登陆过了
29#
发表于 2020-8-13 21:49:37 | 只看该作者
CloudRaft 发表于 2020-8-13 20:17
取消授权的方法就是接入一家自己信任的CFP,比如接入Plesk之类的大厂的话相对就比较安全了(常说的Plesk CF ...

云筏大厂值得信赖,不过https://cf.cloudraft.cn/似乎在国内打不开,希望大佬看看。
28#
 楼主| 发表于 2020-8-13 21:46:16 | 只看该作者
qmsht 发表于 2020-8-13 21:37
本来就不用密码,看看acme.sh里面CF两种方式操作验证域名

密码倒无所谓 key能拿到也无所谓 坑的是无法取消授权 后续能一直拿key
27#
发表于 2020-8-13 21:39:00 | 只看该作者
这种情况只能去官方论坛反馈
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-14 00:57 , Processed in 0.067438 second(s), 12 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表