網路鄰近性不等於身份:服務如何在不依賴環境權威的情況下完成認證
大多數服務間信任來自網路位置,而非密碼學證明。本文介紹能力權杖、mTLS 和 SPIFFE 如何讓服務在不依賴環境權威的前提下完成認證,以及為何這做起來比想像中困難。
你的微服務共享同一個 VPC,因此彼此信任。這種信任就是環境權威:呼叫服務的權限不是由密碼學證明授予的,而是由網路拓撲決定的。一旦攻擊者突破邊界,就會繼承所有這些權限。 服務絕對可以在沒有環境權威的情況下完成認證。更難回答的問題是:為什麼你的平台讓你覺得這是在背叛既有架構。…