小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

B2B SaaS 的权限模型复杂,涉及多层次的租户隔离和角色管理。每个企业客户拥有独立的员工和角色体系,需确保数据安全与审计。文章探讨了租户隔离模型、RBAC 和 ReBAC 的结合、超级管理员权限设计,以及行级和列级权限的实现,强调自助权限管理的重要性,并分析了 GitHub 和 Slack 的权限管理策略。

【身份与访问控制工程】B2B SaaS 多租户权限设计

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

本文讨论了无状态JWT的吊销问题,提出了一整套吊销体系,包括短期access token、长期refresh token、黑名单和事件广播等机制。通过混合模式设计,结合重用检测和token轮换,确保安全性与性能。文章还探讨了统一登出和token检查等技术细节,并提供了工程实现建议和监控指标,以应对现代身份认证中的挑战。

【身份与访问控制工程】Session、Refresh Token 与吊销体系

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

授权系统设计面临“角色爆炸”问题,RBAC模型在需求变化后难以应对复杂权限管理。本文分析了RBAC、ABAC和ReBAC三种模型的优缺点,强调混合模型的必要性,以适应动态授权和资源级控制的需求。选择合适的模型需考虑组织结构、合规性和性能等因素。

【身份与访问控制工程】RBAC、ABAC、ReBAC:权限模型怎么选

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

Google的Zanzibar系统提供了一种统一的权限管理模型,克服了传统RBAC和ABAC在复杂权限关系下的局限性。Zanzibar通过关系元组存储,支持跨产品的权限共享,简化权限配置。其核心是关系基础访问控制(ReBAC),实现动态、细粒度的权限管理。Zanzibar设计强调一致性和性能,采用Zookie令牌确保权限检查的快照一致性,适用于协作型SaaS和多租户平台。

【身份与访问控制工程】Zanzibar 风格权限系统

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

本文探讨了JWT、JWS、JWE、JWK及JWKS之间的关系,分析了它们的设计、签名算法选择及安全性问题。重点讨论了常见攻击方式及防御措施,如alg=none攻击和算法混淆。最后,提供了JWT的最佳实践和选型建议,强调在生产环境中的安全细节和运维策略。

【身份与访问控制工程】JWT、JWS、JWE、JWKS 一次讲透

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

传统认证系统存在安全隐患,风险感知认证(RBA)和自适应多因素认证(Adaptive MFA)通过动态评估风险来提升安全性。RBA根据用户行为、设备和地理位置等信号进行评分,确保高风险操作得到更强的验证。本文探讨了RBA的信号来源、评分模型及实施挑战,强调用户体验与安全的平衡。

【身份与访问控制工程】风险感知认证:设备信任、异常登录与挑战升级

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

这篇文章讨论了SAML 2.0协议在企业IT环境中的重要性。尽管SAML自2005年发布以来已显得陈旧,但由于企业惯性和合规要求,它仍被广泛应用。文章介绍了SAML的基本概念、参与方、断言类型及其与OIDC的对比,强调在B2B SaaS,特别是金融和医疗行业中掌握SAML的必要性。最后,作者建议在集成时使用成熟的库和工具,以降低安全风险和技术债务。

【身份与访问控制工程】SAML 还值得学吗:企业遗留 SSO 的现实世界

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

在微服务系统中,服务间调用普遍存在,传统身份验证方法面临安全和管理挑战。本文探讨了服务身份的重要性,介绍了mTLS的应用及其在Kubernetes中的实现,强调了SPIFFE和SPIRE的角色,以及云厂商的工作负载身份解决方案。这些技术使服务能够获得短期、可验证的身份,从而确保安全的服务间通信。

【身份与访问控制工程】服务身份:mTLS、SPIFFE/SPIRE 与 Workload Identity

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

一家年营收2000万美元的SaaS公司因未满足财富500强企业的身份与访问管理(IAM)要求,导致与其洽谈的180万美元合同停滞。IAM在公司扩展和合规客户接触中至关重要,涉及SSO、SCIM等技术。未能满足合规审计要求可能导致合同流失或大幅削减,因此企业需提前规划IAM建设,以应对未来的客户需求和合规压力。

【身份与访问控制工程】IAM 全景:为什么这是高价值赛道

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

Keycloak 是一个开源的身份和访问管理解决方案,支持 OIDC、OAuth2 和 SAML 等企业级功能。尽管架构复杂,特别是在 Quarkus 时代,Keycloak 仍适合用于企业内部单点登录和产品附带的身份管理。文章分析了 Keycloak 的架构、配置、缓存机制及与 LDAP 的集成,强调了生产环境中的注意事项和常见问题。掌握 Keycloak 的工程复杂性对团队至关重要,以确保系统的稳定性和性能。

【身份与访问控制工程】Keycloak 工程拆解:Realm、Client、Flow 与扩展机制

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

本文讨论了OpenID Connect(OIDC)在OAuth 2.0基础上增强的功能,强调了企业在B2B SaaS中对单点登录(SSO)的需求。分析了SSO的必要性,包括大客户的安全合规要求、集团多产品线的统一登录以及SaaS平台接入第三方身份提供者的场景。OIDC通过提供id_token、UserInfo端点和Discovery文档等功能,简化了身份验证流程,提升了企业的安全性和合规性。

【身份与访问控制工程】企业单点登录:OIDC 与现代 SSO

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

某团队的单页应用在安全审计中发现access_token以URL fragment形式暴露,存在高风险。审计指出,攻击者可通过浏览器历史和日志获取token。OAuth 2.1通过废弃隐式授权和强制使用PKCE等措施提升安全性,确保公共客户端安全地使用授权码流程。PKCE通过动态生成挑战和答案,防止授权码被拦截,增强了OAuth的安全性。

【身份与访问控制工程】OAuth 2.1 与 PKCE:现代授权主路径

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

多因子认证(MFA)是保护用户资产和企业数据的基本要求。文章讨论了MFA的不同方法及其安全性,指出SMS OTP存在安全隐患,推荐使用更安全的TOTP和WebAuthn。WebAuthn通过将凭据与域名绑定,提高了抗钓鱼能力。Passkey作为新兴技术,提供了更好的用户体验,但也带来了云账户安全风险。企业应根据风险选择合适的MFA方案,并重视用户教育与恢复流程。

【身份与访问控制工程】MFA、TOTP、WebAuthn、Passkey 工程实践

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

在微服务架构中,API网关是流量的关键节点,负责认证、授权和限流等功能。但网关的能力有限,无法处理复杂的业务数据授权。文章强调了网关、服务和数据库在认证授权中的不同职责,提出了三层防御模型,并比较了常见的网关方案(如Istio、Kong、APISIX)。建议在设计时避免将所有授权逻辑集中在网关,强调纵深防御的重要性。

【身份与访问控制工程】API Gateway、BFF 与边界认证授权

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z
Cloudflare Mesh 发布:私有组网工具,与 Tailscale、Zerotier 功能类似

Cloudflare Mesh 是新推出的私有网络功能,允许设备通过 Cloudflare 网络互相通信,提供更细粒度的访问控制。适合需要远程访问内部网络资源的用户,免费套餐支持 50 个节点和用户。若追求速度可考虑 Tailscale 和 Zerotier,若需内网访问则推荐 Mesh。

Cloudflare Mesh 发布:私有组网工具,与 Tailscale、Zerotier 功能类似

小众软件
小众软件 · 2026-04-16T03:30:59Z
防止代理身份盗窃

1Password通过端到端加密和零知识架构保护用户凭证。CTO Nancy Wang讨论了本地代理的安全风险,强调身份验证和访问控制的重要性,并指出随着代理普及,管理和保护凭证将成为关键挑战。

防止代理身份盗窃

Stack Overflow Blog
Stack Overflow Blog · 2026-03-27T07:40:00Z
如何保护Kubernetes集群:角色基础访问控制、Pod加固与运行时保护

2018年,RedLock发现特斯拉的Kubernetes仪表板未加密,攻击者利用这一漏洞挖掘加密货币。Kubernetes的默认配置过于宽松,缺乏必要的安全控制。本文介绍了通过角色基础访问控制(RBAC)、Pod运行时安全和Falco检测引擎来增强Kubernetes集群的安全性,以确保其在生产环境中的安全。

如何保护Kubernetes集群:角色基础访问控制、Pod加固与运行时保护

freeCodeCamp.org
freeCodeCamp.org · 2026-03-25T16:45:23Z
Prose2Policy(P2P):一个实用的LLM管道,用于将自然语言访问控制政策转换为可执行的Rego

Prose2Policy(P2P)是一个基于大型语言模型的工具,能够将自然语言访问控制政策转换为可执行的Rego代码。它提供了一个模块化的端到端管道,涵盖政策检测、组件提取和模式验证等功能。在ACRE数据集上的评估显示,政策的编译率为95.3%,自动测试的正向通过率为82.2%,表明P2P生成的Rego政策在零信任和合规环境中是可靠的。

Prose2Policy(P2P):一个实用的LLM管道,用于将自然语言访问控制政策转换为可执行的Rego

Apple Machine Learning Research
Apple Machine Learning Research · 2026-03-18T00:00:00Z
Delta Sharing如何支持提供者和接收者的基于属性的访问控制(ABAC)共享

Delta Sharing现已支持基于属性的访问控制(ABAC),允许数据提供者共享受ABAC政策保护的表格。接收者可以在共享表上应用自己的ABAC政策,确保数据安全和合规。所有操作均在Unity Catalog中记录,以满足审计和合规需求。这种数据共享方式为客户带来了实际影响。

Delta Sharing如何支持提供者和接收者的基于属性的访问控制(ABAC)共享

Databricks
Databricks · 2026-03-16T20:00:00Z
Uber如何重新定义微服务的访问控制

Uber开发了基于属性的访问控制(ABAC)系统Charter,以应对复杂的授权需求。该系统通过动态评估属性和条件,提高了授权决策的精确性和灵活性,支持数千个资源的管理,简化了政策管理并提升了性能。

Uber如何重新定义微服务的访问控制

ByteByteGo Newsletter
ByteByteGo Newsletter · 2026-02-24T16:30:15Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码