商品頁還沒上線,縮略圖先到了邊緣節點:華為商城曝光事件的機制說明
一張提前被推上 CDN 的縮略圖,讓未上架的華為商城商品提前曝光;這篇科普解釋商品上架流程中,靜態資源與頁面權限為何不同步。
一則流傳於俄語數位社羣、再被酷安網友轉述的發現,讓華為商城的未公開商品提前露了臉。由於原始貼文沒有標明具體發現日期,本文以事件內容為準整理,細節以來源說法為據。
事情的經過大致是這樣:有人在華為商城前端的一個 preload manifest(預載清單)靜態資源請求裡,找到了某個素材的路徑。商品頁面本身當時尚未發布,正常訪問看不到任何內容,但這個路徑指向的縮略圖已經被同步到 CDN 邊緣節點。單獨請求那個 CDN 位址,就能拿到一張很小的 WebP 縮圖。原始圖片接口有鑑權保護,所以最終流出的畫面放大後糊成一片,但確實是一張本不該被任何人看到的商品縮圖。
為什麼頁面看不到,圖卻拿得到
要理解這件事,可以先想一個日常比喻:一家餐廳還沒開幕,門口的菜單立牌都蓋著布,但印刷廠已經把菜單送到店裡,放在後場的貨架上。只要你認得貨架的位置,走進去就能翻到。門沒開(頁面 unpublished),不代表貨還沒進來(素材已上 CDN)。
電商平臺的上架流程通常是兩段式。第一段,工作人員先在後臺的 CMS(內容管理系統)或 PIM(商品資訊管理系統)裡建立 SKU,把商品名稱、規格、主圖、縮略圖這些素材逐一填入。第二段,設定好上架時間,頁面才對外發布。問題出在兩段之間:為了讓商品上線那一刻全世界的訪客都能秒開圖片,平臺會提前把這些靜態資源推送(pre-warm)到 CDN 的各個邊緣節點。CDN 這一層往往只認資源路徑,不認「這個商品有沒有發布」的業務狀態。頁面權限和資源權限,是兩套各自為政的鎖。
這次被找到的入口,是前端為了加速載入而產生的 preload manifest。這類檔案會列出頁面需要預先載入的資源清單,本身通常是靜態且可公開存取的。換句話說,洩露的鑰匙不是藏在保險箱裡,而是插在門鎖上。
這種「發現」的門檻與影響
從流程看,這不算入侵。沒有繞過鑑權、沒有破解任何東西,只是把一個本來就回應請求的公開 CDN 位址敲了出來。這也是為什麼此類事件在各家電商的未發表商品上反覆出現:它利用的是流程設計的縫隙,而非系統漏洞。
對一般讀者來說,這件事的意義在於看懂「保密」的實際邊界。手機廠商對新品的保密投入極大,但只要商品要走電商通路,素材就必須提前進入基礎設施。素材一旦離開內網、上了 CDN,可控性就取決於路徑是否可被猜到或被清單洩出。縮圖解析度低、原圖接口有鑑權,說明華為商城在資源層已做了分級防護,漏的是那一張被預推的縮略 rendition。
所以呢
對關注新品的人,這類流出訊號的可信度要看素材層級:一張糊掉的 WebP 縮圖能確認「有這個商品、快上架了」,確認不了細節規格外觀。對經營電商或內容平臺的人,這是個實際的檢查項目:未發布素材在 CDN 上的存取控制,以及 preload manifest 是否提前洩出了不該出現的路徑。素材的發布狀態,應該跟頁面一樣被鎖住,而不是靠「沒人會去猜那個網址」。
內容被鎖進 App、分享跟著變形,這種基礎設施設計悄悄改變行為的例子,和酷安動態只能靠截圖流傳是同一類訊號:系統怎麼設計,決定了什麼能被看見。而看見的順序,偶爾會被一張提前出貨的縮圖打亂。
主題