大多數團隊把 API 安全當成身分驗證問題:發放權杖,在每一條路由上檢查它,然後認為事情已經做完了。直到某天,一位測試人員把網址裡的一個數字改掉,就讀到了另一位客戶的發票。 「已通過身分驗證」和「已獲得授權」之間的這道縫隙,正是絕大多數真實 API 外洩事件棲身的地方,而且它並不是掃描器能夠穩定發現的那類問題。自動化工具看到一個有效的權杖和一個 200 回應,就回報成功。只有理解你業務規則的人,才會注意到那個回應裡裝的是別人的資料。 核心區別: 身分驗證證明的是誰在呼叫。授權決定的是這個特定呼叫方可以看到什麼、可以修改什麼,而且它必須落實到每一個物件、每一次請求,並在資料層強制執行。幾乎所有嚴重的 API 漏洞,都是第一件事運作完...
軟體開發
關於軟體開發的文章、指南和教程,為開發者和企業提供實用知識與技巧。並說明真實成本與取捨。
凡是按端點數量來估算客製化 API 開發成本的人,幾乎都會算錯,而且通常差三倍。端點本身是整件事裡最便宜的部分:十來個端點,只是讀寫你手上已經有的資料,對一位稱職的後端開發者來說不過是兩週的活。 真正花錢的,是把這些端點變成另一家公司願意把生意押上去的東西所需要的一切:經得起安全稽核的驗證、讓你日後還能改主意的版本管理、好到沒人需要寫信問你的說明文件,以及能告訴你哪個客戶今天早上過得不順的維運裝置。有一個 API,和有一個別人靠著它做生意的 API,兩者之間的那道落差,才是預算真正的去處。 價格區間速覽: 只被你自己的應用程式呼叫的內部 API,通常花費 10,000 到 30,000 英鎊。...
CRM 與 ERP 整合幾乎總是被說成一個連線問題,而它幾乎從來都不是連線問題。兩套系統都有文件齊全的介面,也都有現成的連接器。真正的難處在於,業務和財務花了很多年,用兩套不同的詞彙去描述同一門生意,而整合正是這兩套詞彙被迫達成一致的地方。 當有人問起,一條被轉換過兩次的商機到底該產生一個客戶還是兩個,這個專案就不再是技術問題了。這樣的對話,在三十個欄位上重複一遍,才是真正的工作量。 先做這件事: 在挑選連接器或平台之前,先寫下每一個共用欄位由哪套系統擁有,以及兩邊同時被編輯時會發生什麼。跳過這一步的整合建得很快,然後用好幾年時間不斷產出重複紀錄、對不上的合計數,以及沒人敢信的報表。 為什麼 CRM 與 ERP 的資料始終對不齊兩套...
決定聘請一位 C++ 開發者,通常是帶著一個具體問題來的。某個東西必須夠快,或者必須跑在硬體上,或者必須對接一個只提供原生介面的函式庫。隨後展開的招聘流程,往往把 C++ 當成一項單一技能,而這個假設正是大多數失望結果的源頭。 C++ 不是一個職位。一位出色的遊戲引擎程式設計師,在嵌入式韌體上可能真的做不出東西;一位低延遲交易專家,可能這輩子沒交付過一個圖形介面應用。三個人都是優秀的 C++ 開發者,但只有一個適合你的專案。 一句話版本: 在發布職缺之前,先確定五個 C++ 專長方向裡你真正需要哪一個,因為技能的移轉遠比職稱暗示的要少。英國的合約日價按領域大致在每天 400 到 900 英鎊之間,而考察時最有用的訊號,是候選人依靠工...
第三方 API 整合是商用軟體裡被低估得最穩定的一類工作。文件讀起來清清楚楚,供應商提供了用戶端函式庫,於是有人說兩週。六週之後,團隊還在爭論:當一個 Webhook 為一筆已經退款的訂單第二次送達時,究竟應該發生什麼。 這道落差不是能力問題。真正的原因在於,一次整合裡有意思的部分從來不是請求和回應,而是當對方系統做出它的文件從未描述過的行為時,隨之而來的一切。它一定會這麼做,因為它是一個活著的產品,屬於一群有自己路線圖、對你的發布計畫不承擔任何義務的人。 經驗法則: 只從一個服務拉取資料的唯讀整合,通常需要一到三週。會寫入交易的整合需要三到六週。兩邊都允許編輯的系統之間的雙向同步需要六到十二週,而且永遠不會真正結束,因為衝突解決是...
需要聘請 Qt 開發者的公司,通常在做一件必須跑在機器上而不是瀏覽器裡的東西:一塊儀表板、一個診斷工具、一個為別人都不願支援的硬體所寫的控制程式。候選人的池子只有網頁市場的一小部分,詞彙體系不同,平常那些招募捷徑在這裡也不管用。一個只按「C++」篩選的獵才顧問,會送來一批從沒寫過一行 QML 的人。 本文說清一位稱職的 Qt 工程師究竟掌握什麼、這個職位在 2026 年要花多少錢、如何檢驗真正重要的能力,以及在寫下任何程式碼之前就該定下來的授權問題。最後這一點,正是昂貴錯誤最容易發生的地方。 開始之前: Qt 人才稀缺且高度專業化,所以要預期高於一般 C++ 的價位,也要預期更長的招人週期。請先把授權立場定下來,因為在開源版本與商業...
大多數公司決定招聘 Symfony 開發者的時機,恰好是最糟的時機。主力工程師剛遞出辭呈,一次版本升級卡在半路,或者結帳頁面在高負載下開始逾時。找人忽然變得緊急,候選名單很薄,第一份看起來靠譜的履歷就顯得格外誘人。昂貴的錯誤正是這樣造成的。 這篇文章講清楚這個職位在 2026 年實際要花多少錢、如何分辨真正的 Symfony 專家與剛讀完文件的 PHP 通才,以及哪一種合作形式適合你的處境。它是從以接手別人留下的 Symfony 程式碼庫為生的角度寫的。 簡短答案: 英國的 Symfony 約聘人員中階通常每天收費 350 到 500 英鎊,資深級別每天 500 到 750 英鎊;正職年薪則依年資與地區大致落在 45,000...
在 2026 年構建企業級應用時,選擇合適的軟件授權許可模式是創始人在商業佈局中最重要戰略決策之一。一旦選錯合同形式,可能會限制您的分發渠道、阻礙 SaaS 的擴張,甚至在法律層面上意外迫使您將核心的商業獨佔(閉源)代碼公諸於世。因此,創始人需要在保護核心知識產權(IP)與維持運營利潤率之間進行仔細權衡。本指南為您深入分析在商業軟件許可中常用的法律結構、開源許可協議約束以及獨佔條款。 許可漏洞警告: 引入使用強傳染性開源協議(如 GPL)的開源庫,在法律上有可能要求您的公司向公眾公開整個獨佔應用的全部原始碼。 核心要點提煉: 科學的許可模式能妥善保護您的知識產權,並為實現可擴展的業務收入奠定基礎。 商業獨佔許...
對於計劃在 2026 年進行客製開發的企業而言,在英國軟體開發外包與更便宜的海外(Offshore)替代方案之間權衡是一個常見的難題。海外團隊(例如印度或東歐的開發者)最初以極低的小時費率吸引管理者。然而,時區差異、語言障礙和法律差異往往會擾亂溝通,導致專案延期和程式碼錯誤頻出。相比之下,英國本地的顧問機構在溝通、合規和程式碼品質方面具有結構性優勢。本指南比較本地(Onshore)、近岸(Nearshore)和海外(Offshore)三種模式,協助您的企業做出明智的選擇。 資料安全警告: 將英國客戶資料儲存在英國或 EEA 以外的伺服器上,需要遵守國際傳輸規則。根據 GOV.UK 資料指南 ,企業必須確保 GDPR 保護措施保持有...
軟體是選擇自研(Build)還是購買(Buy),是企業管理層在2026年規劃新的CRM或ERP平台時所面臨的最具影響力的決策之一。現成的軟體即服務(SaaS)系統最初看起來很有吸引力,因為它們提供了即裝即用的便利性以及較低的入門成本。然而,隨著業務規模的擴大,按席位收取的許可費、交易傭金以及僵化的客製化選項可能會嚴重限制企業的發展。相比之下,客製化軟體開發能確保完整的原始碼所有權、靈活的資料庫結構以及無限制的API整合。本指南概述了解決這一抉擇時需要考慮的關鍵預算、營運和架構層面的因素。 決策指導: 如果軟體處理的是非差異化的通用業務(如薪資處理或基礎電子郵件行銷),請選擇SaaS方案。相反,如果系統處理的是您的核心業務工作流,或者...