云云 共创世界虽然对他有些不满,但今天我发现了漏洞 在别人单人作品中 直接访问 固然是不可见的 但是加上一段accessKey之后就可以了 甚至右上角还有审核字样 这个应该属于是一个越权漏洞,不过虽然说他不是那么好但我还是第一时间反馈给了 我在想会不会私密作品也可以这样,还真是,创作者只是靠一串很短的accessKey就能进入作品设为仅自己可见的了 你们或许还记得Scratch社区也遇到过这样的事:https://forum.xmuer.online/d/229 不要假装没有人因为不知道未分享的项目实际上不是私密的(尽管 共创世界 网站说"只有你能看到它")而导致项目被盗。许多未分享的项目包含儿童、朋友、家人和其他个人信息的照片和视频,这些都是在假设未分享项目确实是私密的情况下上传的。还有很多未经发布的素材及代码工程。 在大多数其他大型网站上,"未分享"或"私密"的内容实际上是公开的,这将被视为严重的安全漏洞,通常可以获得高额漏洞赏金。例如,YouTube 曾向一位安全研究人员支付了 5000 美元,因为他们报告了一个允许查看任何私密视频低分辨率图像的漏洞。