Жиза·ИТ
Жиза №1095/17.07.2026/728 просмотров

«Эдж-кейс, зачем париться?» Потом заказчик нашёл баг в

Сидим с аккаунт-менеджером в переговорке. Я показываю ему тикет.

Нашли баг в авторизации. После выхода из аккаунта фронтенд удалял токен только локально, а сервер продолжал считать его действительным до истечения срока жизни.

Он посмотрел и говорит:
— Да это же эдж-кейс. Кто вообще будет повторно использовать старый токен?
— Неважно. Если токен удалось сохранить до выхода, сервер все равно его примет. Так быть не должно.
— Ну слушай, завтра сдача этапа. Если переносим релиз — получаем штрафы. Давай выкатимся, а в понедельник сделаем хотфикс.

Я не стала эскалировать проблему. Решила, что за пару дней ничего не случится.

Но не случилось только хотфикса.

В понедельник утром заказчик сообщил о проблеме. Их служба безопасности во время внутренней проверки обнаружила, что после выхода из системы старый токен все еще позволяет обращаться к API и получать данные из аккаунта.

Обнаружили, что проблема воспроизводится у всех пользователей с активными токенами, которые были сохранены до выхода из системы. Под угрозой оказались личные кабинеты и часть коммерческих данных.

На разборе аккаунт-менеджер заявил заказчику, что QA недостаточно настояла на блокировке релиза. О том, что риск обсуждали заранее и сознательно приняли ради сроков, он не сказал ни слова.

В итоге заказчик выставил претензию, и сроки мы все равно сорвали.

Больше я этому человеку не верю. Если проблема затрагивает безопасность, в релиз это не пройдет ни под какими соусами из уговоров и доводов.

Обсудить в ТГ →
№1093, №1094 — оставили только в Telegram →