2.8e 安全
← 2.8d 基础设施 | 首页 →
- 身份与访问管理(IAM):
- 认证(Authentication)——确认你是谁:JWT、SSO、OAuth 2.0、多因素认证。
- 授权(Authorization)——确认你能做什么:RBAC(基于角色)、ABAC(基于属性)。
- 公钥加密体系:RSA——公钥加密私钥解密;私钥签名公钥验签。TLS 握手依赖此体系。
- 加密协议:TLS/SSL 保障传输层安全。现代应用应为所有通信启用 HTTPS。
- 最小权限原则(Principle of Least Privilege):任何实体(用户、进程、服务)只被授予完成其任务所需的最小权限。
- 常见攻击类型:
- DoS / DDoS:耗尽目标资源使其不可用。防御:速率限制、CDN、WAF。
- SQL 注入:通过输入拼接恶意 SQL。防御:参数化查询、ORM。
- 中间人攻击:拦截并可能篡改通信。防御:TLS、证书验证。
- XSS(跨站脚本):注入恶意脚本到页面。防御:输入转义、CSP(内容安全策略)。
- CSRF(跨站请求伪造):诱导用户执行非本意操作。防御:CSRF Token、SameSite Cookie。
← 2.8d 基础设施 | 首页 →