Mozilla因不慎将GPG签名密钥上传至私有GitHub仓库,已紧急轮换并吊销旧密钥,影响Linux版Firefox和Thunderbird。审计未发现未授权访问,但用户需手动导入新密钥及旧密钥吊销信息以验证安装包。新密钥指纹已公布,有效期至2028年8月5日。
Lakebase客户管理密钥(CMK)允许企业在云中使用自有加密密钥,确保数据安全。其架构将存储与计算分离,采用分层信封加密模型,确保密钥始终在客户控制下,并支持无缝密钥轮换,适合需要高加密控制的企业客户。
本文介绍了JSON Web Key Set(JWKS)及其在JWT验证中的作用。JWKS通过存储公钥和密钥ID,简化了密钥轮换,确保验证安全。使用公钥验证,无需私钥离开签名服务器,增强了安全性。文章还讨论了如何生成有效的公私钥对以签名和验证JWT。
2024年Flask生态系统保持平稳,发布了3.1.0小版本,新增分区cookie和密钥轮换功能。开发速度减缓,未有重大变化。Flask仍为最受欢迎框架,但FastAPI增长迅速,预计2025年将继续平稳发展。
PostgreSQL 16发布了pg_tde扩展的技术预览版本,支持多租户和密钥轮换,配置更简化。不建议在生产环境中使用,可用于开发环境。
GitHub在12月份出现了三起性能下降的事件,与广泛密钥轮换计划有关。事件包括HMAC密钥错误、邮件通知发送失败等。团队已经找到改进方法,并改进了密钥轮换和文档。关键词:GitHub、性能下降、密钥轮换、错误、邮件通知。
SOPS是一种理想的秘密管理解决方案,可以实现真正安全的加密文件在Git中的存储,支持快速解密几个文件。相比之下,Hashicorp Vault存在一些缺点。作者建议学习SOPS、KMS和Vault,Vault在PKI和密钥轮换方面是最佳选择之一。
完成下面两步后,将自动完成登录并继续当前操作。