RACE CONDITION — КОГДА СЕРВЕР САМ СЕБЕ ВРЁТ
Два запроса приходят почти одновременно. Сервер не успевает синхронизировать действия, и вместо одной чистой операции получает коллизию. На выходе — не “ну баг”, а иногда вполне себе уязвимость: можно обойти проверки, дважды списать деньги, залезть в чужой аккаунт или раздвинуть лимиты, как будто их и не было.
У race condition есть три типовых сценария:
— проверка и действие расходятся по времени;
— параллельные запросы меняют одни и те же данные;
— система допускает повтор операции, которую считает уникальной.
Для бизнеса это тот же классический тендерный бардак: две команды жмут submit, одна правит ТЗ, другая уже живёт по старой версии. Итог — лишние риски, потерянные деньги и отчётность, которую потом стыдно показывать даже самому себе.
Искать такое надо там, где есть параллельные действия, лимиты, платежи, статусы и любые “сначала проверим, потом сделаем”. 🧨
Tender Blackbook
@TenderBlackPro
RACE CONDITION — КОГДА СЕРВЕР САМ СЕБЕ ВРЁТ
Этот пост опубликован в Telegram-канале Tender Blackbook. Подписаться можно по ссылке: @TenderBlackPro.