零信任安全架构:从边界防御到身份中心的安全范式
深入讲解零信任安全模型的核心原则与实现架构,涵盖身份验证、设备信任、微隔离、持续授权,提供SPIFFE/SPIRE、Open Policy Agent、Istio的实战配置与最佳实践。
tag
深入讲解零信任安全模型的核心原则与实现架构,涵盖身份验证、设备信任、微隔离、持续授权,提供SPIFFE/SPIRE、Open Policy Agent、Istio的实战配置与最佳实践。
深度讲解业务逻辑漏洞(Business Logic Vulnerability)与越权漏洞:水平越权与垂直越权、价格与数量篡改、优惠券与积分滥用、竞态条件、验证码与流程绕过,以及测试方法(状态机、流程分析)与防御设计原则。
深度讲解可观测性系统的安全设计与数据治理:可观测性系统的攻击面、日志与追踪中的敏感数据(PII/凭证/密钥)、最小化采集与脱敏策略、Telemetry Pipeline 的访问控制与加密、后端存储的加密与保留、权限模型与审计、合规要求(GDPR 等),以及一套可观测性安全纵深防御。