这是接口报文加密用的。删了密钥就是明文传输,加了密钥就是加密传输。
因为仅仅只是用于表层加密而已,后端解密后入库,或者后端会二次加密,所以就算泄露也没事。如果扫描的人认为他是漏洞,那就删了密钥改明文传输。
如果他们坚持为漏洞,我们可以约个时间,部署一套系统给他们攻击测试,看看他们怎么攻破。
1、如何删除密钥
2、删除后的前后者的结果是什么样的,可以麻烦截图看一下吗
加密的文件路径在这里:https://center.javablade.com/blade/Saber3/src/branch/master/src/utils/crypto.js
这个文件默认就是未启用状态,配置后才会有报文加密功能。

另外你提供的截图里是 util/aes.js 的路径,但是我们官方没有这个文件 ,而且访问你们线上系统,这个路径也是没法访问的,也不知道他们这个漏洞是什么意思。

另外再猜一下他说的 客户端加密,可能是获取token的时候的 clientId和clientSecret?他们说说这个要加密的话我们觉得依旧没必要,因为这个是用来申请令牌的,和账号密码无关,就算明文传输也不会有任何风险。
扫一扫访问 Blade技术社区 移动端