ネットワークの近接性はアイデンティティではない:サービスが環境的権限なしに認証する方法
サービス間の信頼の大半は暗号学的証明ではなく、ネットワーク上の位置関係に基づいている。以下では、ケイパビリティ、相互TLS、SPIFFEを使ってサービスが環境的権限なしに認証する方法と、その実現が予想以上に難しい理由を解説する。
あなたのマイクロサービスはVPCを共有しているため、互いを信頼している。この信頼は環境的権限である。サービスを呼び出す許可は、暗号学的証明ではなく、ネットワークトポロジーによって与えられる。境界を突破した攻撃者は、その権限をすべて相続する。…