惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Martin Fowler
Martin Fowler
J
Java Code Geeks
博客园 - 【当耐特】
宝玉的分享
宝玉的分享
腾讯CDC
D
DataBreaches.Net
Microsoft Azure Blog
Microsoft Azure Blog
Engineering at Meta
Engineering at Meta
V
V2EX
F
Fortinet All Blogs
MyScale Blog
MyScale Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
T
Tailwind CSS Blog
Jina AI
Jina AI
GbyAI
GbyAI
大猫的无限游戏
大猫的无限游戏
A
About on SuperTechFans
酷 壳 – CoolShell
酷 壳 – CoolShell
爱范儿
爱范儿
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
U
Unit 42
B
Blog
M
MIT News - Artificial intelligence
N
Netflix TechBlog - Medium

LiMhy'Blog

杂记:自然醒、佤味鸡爪和吃不完的西瓜- LiMhy博客系统 不知道吃啥,那就见什么吃什么- LiMhy博客系统 LiMhy博客系统 v5.0 发布:把前面没顾上的细节,一项项补上了- LiMhy博客系统 她就是王者!太强了- LiMhy博客系统 服务器扛不住,嘴倒挺硬:先解析我IP,再来骂我女朋友 - LiMhy'Blog 7月你好,也该继续记录生活了 - LiMhy'Blog 个站商店、简笔记泄邮箱后,阶级哥在群里破防了 - LiMhy'Blog 简笔记这套付费系统,十年了老bug还在反复发作 - LiMhy'Blog 追更:个站商店 & 简笔记作者脱口秀专场 - LiMhy'Blog 一顿火锅,最后记住的却不是火锅 - LiMhy'Blog 装空调 这是一篇接管博客的skill 当博客开始被 Bot 接管 - LiMhy'Blog LiMhy v4.0 发布:这次终于更稳了 - LiMhy'Blog LiMhy v3.0 发布:我想做一套真正可长期维护的博客系统 - LiMhy'Blog 一起克看 v1.4 双享版 正式发布 从删库到重构 - LiMhy'Blog
邮箱泄露只是开始,简笔记的问题不止这些 - LiMhy'Blog
Jason · 2026-06-12 · via LiMhy'Blog

这篇文章不是技术科普,也不是来上纲上线的。我就是这次邮箱泄露里真被波及到的人,把经过从头说一遍。至于简笔记系统作者到底什么处事方式,大家看完自己判断。

我怎么卷进来的

之前在"风舞心弦"博客评论区留过日常邮箱。正常人在博客留邮箱,图的是评论通知、头像识别这种——谁会想到自己填的邮箱能被页面和接口完整明文暴露,别人随便复制随便抓?

但这事就是发生了。

2026年6月10日晚上19:04,我收到一封标题叫《關於您的郵件地址在風舞心弦被公開一事》的邮件。
图片

图片

一开始没注意。后来在我自己的聚合阅读群里,Hary 哥发了截图艾特了站方,我微信QQ邮箱也弹了提醒,才知道我的邮箱也在里面。
图片

图片

当晚我在别的群也看到,至少8个博客主收到了同类邮件。
图片

不是个例,也不是谁想太多。

站方说修了,我一查还在漏

当晚站方发了《道歉:关于邮箱泄露问题》,说已经修复。
图片

第二天早上我通过聚合推送看到了。但邮箱是我的,风险我担,光一句"修好了"我肯定得自己确认。

6月11日下午13:10,我让 AI 帮我打开博客首页和文章页,检查修复情况。

结果:文章页看起来修了,但相关接口里,最近用户的邮箱照样能拉出来。
图片

所谓修复,补一块漏一块。

去群里反馈,看到了更精彩的

13:26 左右我进 QQ 群,向作者反馈:文章页修了,但首页/接口还在泄露,指出了具体哪个接口能拉邮箱。
图片

意思很明确:没修完,继续修。

正常开发者的反应应该是"谢谢提醒,我马上检查"。但这位作者让我见识了什么叫问题不大嘴先硬。不先排查,反而把重点往别处带,对反馈者嘲讽攻击。

(说实话,这才是让我决定公开的原因。)

系统有 bug 不稀奇。但别人指出没修干净,你不是感谢复查补救,而是摆出"你在找事"的态度——这就不是技术问题了。

简笔记系统,邮箱脱敏都能翻

据说这系统跑了几年,还有收费版本。

那我不理解的是:一个简笔记系统,为什么评论接口会把用户邮箱完整返回前端?邮箱不该默认脱敏吗?首页评论列表需要邮箱吗?

这不是什么高深漏洞,是最基础的个人信息保护问题。根据《个人信息保护法》,处理个人信息应当遵循最小必要原则,收集个人信息应当限于实现处理目的的最小范围。博客评论区收集邮箱用于评论通知可以理解,但把用户邮箱通过 API 接口向外完整暴露、未做脱敏处理,这合规性本身就是存疑的。

更难绷的是:被提醒了,道歉了,作者知道了,结果修复还没修干净。不是没人提醒,是知道以后依旧没完整排查。

"10秒修复好"——然后我查了三次还在漏

6月11日 19:34,作者在群里说"10秒钟修复好",还带截图。
图片

我比较轴,说修好了我就再查一次。
图片

时间线:

  • 19:43:47 — 发起请求,还能看到一批用户邮箱

图片

  • 20:14:29 — 再验证,还在泄露

图片

  • 20:22:00 — 再验证,还在泄露

图片

  • 20:23:09 — 继续验证
  • 20:23:34 左右 — 关键位置终于返回 email: null

图片

从说"10秒修好"到接口真返回 null,中间隔了快50分钟。我查了三次都在漏。

所以这句话在我看来不是技术自信,是嘴硬现场。

最恶心的是态度

系统有 bug 可以理解。但用户邮箱被公开暴露了,有人收到提醒邮件了,站方也发文道歉了,我查了还在漏,去群里反馈指出位置,换来的不是复查,是阴阳怪气和人身攻击。

受害用户不能查?反馈问题的人不能说?接口还能拉出邮箱不能指出来?

有些人写系统时把邮箱当普通字段随手返,出事后把反馈者当麻烦处理。

说到这里,聊聊我自己的情况。我曾在所在地的法院工作过,对法律条文和合规性多少有些了解,所以看到邮箱泄露这种问题,本能就会从合规角度审视。这也是为什么我在复盘时会提到《个人信息保护法》和最小必要原则——不是刻意引用条文来压人,是这本身就是我工作时天天接触的东西。

当然那是以前的事了。现在在家躺平。

所以当作者在群里说出"看着你这种就觉得可怜"、"看你身上越发觉得自己生活好"这种话的时候,说实话,我有点想笑。

你觉得谁可怜?

我每天自然醒,没有KPI,没有周报,没有会议。想写代码就写,不想写就躺着。一个用户邮箱泄露了不是先排查而是先嘲讽反馈者的简笔记系统作者,转头对指问题的人说这种话——到底谁更需要被可怜?

对我来说这只是一件小事。指出问题,修好就行。我该躺平继续躺平,每天自然醒无忧无虑。

但这番话和他面对问题时的整体态度,基本让大家看清楚了这个人是什么样的处事风格。

更搞笑的事。半夜我再看那个 QQ 交流群,90 人的群变成 89 人——少了一个人。有人退群了。是挂不住脸面,还是觉得丢人?这我就不知道了。

这不是第一次

其实之前就看过其他博主写文章提过他的一些做法。当时路过看一眼,没深参与。

但这次落到我头上了。亲自收到邮件,亲自复查,亲自看到"修好"后接口还在返回邮箱,亲自在群里看到对方的反应。

以前看到别人写他,还觉得可能是误会。现在回头看,确实理解了那些声音。

一个人的技术可以慢慢看,但面对问题时的态度,一次事件就能看得很清楚。邮箱泄露没有第一时间排查干净,别人指出没修完先摆姿态,说"10秒修好"结果我反复验证还在漏——这不是别人扣帽子,是他自己表现出来的。

互联网上一个人风评不好,一次两次可能是误会。但不同人、不同时间、不同事件都看到类似模式,那就不是一句"别人黑我"能解释的了。

完整聊天记录如下:

第一次反馈
图片

图片图片图片图片

第一次@作者(作为被波及的用户)
图片

图片图片图片

作者第一次出现
图片

展示甲亢哥的雷霆发言
图片

图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片图片

用户在评论区填邮箱,不是授权你明文公开。用户指出接口还在泄露,也不是找麻烦。别人帮你发现问题,第一反应不是排查而是攻击反馈者,这才是真正掉价的地方。

一个简笔记系统连邮箱这种基础字段都处理不好,出事后还要被波及的人一遍遍提醒哪没修干净,技术问题没明白,态度先暴露完了。

以上是基于我作为被波及用户的真实经历复盘。