非传统红队
原文由 Zach Holman 于 发布,订阅该博客
大多数开发者都知道红队是怎么回事:专门挑出来跟你的系统唱反调的一群人,想方设法找出代码或组织中的漏洞。基本上就跟《Sneakers》里那样,或者像《新闻编辑室》第二季里那条惹人烦的剧情线。(真该有人对索尔金本人也来一次红队演练。)
除了传统的网络安全视角,我觉得还有几种红队的理念,是每个开发团队都应该有所了解的。
专挑“鸡巴”的人
想当年,GitHub 曾无比兴奋地期待着推出我们的第一块广告牌!变成那种在 101 公路上打广告的创业公司,感觉挺奇怪的。某种程度上,这是一种诡异又操蛋的成熟标志,又或者说明风投的钱终于给到位了。尤其对一家产品完全存在于“云端”的公司来说,在现实世界里看到自己的实体呈现,感觉非常不真实。
于是市场团队开始推进,交给设计处理,又讨论了它应该长什么样。记得当时 GitHub 上的讨论串已经持续了几周,Cameron McEfee 最后发了一句:“我今天下班前就要发去印刷了,要提意见就现在说,过期不候!”到那时已经有好几十号人看过这个设计,估计应该没问题了。
不过,我和Rick Bradley几乎同时看了最后一版,然后都觉得……呃,这看起来也太像 goatse 了吧。我们确定不是要让旧金山堵在路上的车流,连续几周都盯着这个 goatse 看吗?好像有点不太礼貌。

Cameron 回了一句“卧槽”,赶在送印前把设计改了。之后,他还在 GitHub 针对大型发布的设计上线流程里,加了一项类似“丁丁检查”的环节——检查各种生殖器图案、是否容易被恶搞成梗,以及新设计是否可能被以各种意料之外的方式滥用。
我是说,你肯定不希望团队成员辛辛苦苦做了几个月的成果,最后却因为新 logo 看起来像个屁股之类的东西,而让用户完全无视了所有的努力。
听起来完全是无厘头,但专门安排一个抱着挑刺心态的人,来确保你不会在视觉设计上发布什么尴尬、冒犯或不恰当的东西,其实是个不错的主意。
总算,网上那些爱发烂梗的人也有了正经的商业价值。
用广告拦截器的人
广告拦截器多少有点争议:一方面,支持那些免费访问的网站是好事;另一方面,很多这类网站实在是烂透了,广告、弹窗、关不掉的插屏到处都是。
但总有一部分用户会用广告拦截器,这是无法避免的。所以团队里就得有个讨人嫌的家伙,在你开了各种广告拦截器后导航就挂掉的时候不断跳出来提醒。没错,这里头有些立场问题——到底该不该去反制拦截器?——但每当一个网站莫名其妙地打不开,仅仅因为某人引入的文件或某段 HTML 就把整个站点搞崩时,这绝对是现代网站最让人火大的体验之一,尤其是当这个网站本来就没放什么广告的时候。
用密码管理器的人
听我说:关于会话和产品登录,我有很多话想说,但简单来说就是:在可预见的未来,密码管理器都会一直存在,可你们怎么就能把最简单的登录表单都做得一团糟呢,真是见了鬼了?
说白了,最基础的形态不过就是用户名加密码。我或多或少能理解,你们要在上面叠加各种花里胡哨的东西,比如魔术链接、双重验证和企业登录,但很多开发团队连最基础的表单都做不对:他们用异想天开的方式搞些自定义实现,结果导致 1Password 或其他密码管理器根本无法自动填充。(没错,其中一部分原因也是 1Password 本身已经变成了那种多看一眼就会出 bug 的诡异软件,但你懂我的意思。)
所以团队里应该有人用密码管理器。我是说,你们所有人都该用,但看在老天爷的份上,至少也得有一个人能站出来说一句“为什么自动填充在我们网站上不好使?”然后把它修好。
这些都算不上什么致命阻碍:表单或网站坏了,人们总会想办法绕过去;开车的人也会从高速公路上你的小兄弟旁边开过去。但这些问题其实都很容易预防。主要麻烦在于,当你在构建新功能时,需要操心的事太多了……这正是组建一支“红队”会如此有用的原因——用新鲜的、挑剔的眼光来审视问题。
总之,希望你在打造产品时能想想这些!如果你觉得有帮助,我正准备把这些贴纸送去印刷——感兴趣的话告诉我,给你留一张。

随机一篇博客
评论
登录后参与讨论