跳转至

2.8e 安全

2.8d 基础设施 | 首页


  • 身份与访问管理(IAM)
  • 认证(Authentication)——确认你是谁:JWT、SSO、OAuth 2.0、多因素认证。
  • 授权(Authorization)——确认你能做什么:RBAC(基于角色)、ABAC(基于属性)。
  • 公钥加密体系:RSA——公钥加密私钥解密;私钥签名公钥验签。TLS 握手依赖此体系。
  • 加密协议:TLS/SSL 保障传输层安全。现代应用应为所有通信启用 HTTPS。
  • 最小权限原则(Principle of Least Privilege):任何实体(用户、进程、服务)只被授予完成其任务所需的最小权限。
  • 常见攻击类型
  • DoS / DDoS:耗尽目标资源使其不可用。防御:速率限制、CDN、WAF。
  • SQL 注入:通过输入拼接恶意 SQL。防御:参数化查询、ORM。
  • 中间人攻击:拦截并可能篡改通信。防御:TLS、证书验证。
  • XSS(跨站脚本):注入恶意脚本到页面。防御:输入转义、CSP(内容安全策略)。
  • CSRF(跨站请求伪造):诱导用户执行非本意操作。防御:CSRF Token、SameSite Cookie。

2.8d 基础设施 | 首页