小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
如何修复Node.js中的常见Web应用安全漏洞

本文讨论了六种常见的网络安全漏洞及其修复方法:1) 破损的访问控制(IDOR),需验证用户对资源的访问权限;2) 大规模赋值,需明确允许更新的字段;3) 原型污染,避免递归合并不可信输入;4) 竞争条件,使用原子操作确保检查和写入的原子性;5) 业务逻辑缺陷,验证所有数字输入并进行服务器端计算;6) JWT配置错误,确保使用强随机密钥和明确的算法。理解这些漏洞及其修复方法对提升安全性至关重要。

如何修复Node.js中的常见Web应用安全漏洞

freeCodeCamp.org
freeCodeCamp.org · 2026-07-15T23:48:53Z

Cloudflare 自 9 月 15 日起更新了 AI 爬虫策略,混合用途爬虫将纳入 AI 训练拦截管理。这一调整帮助网站管理员更好地控制内容使用权限,增强内容保护,确保原创内容不被 AI 模型训练。网站管理员需重新检查配置,关注 AI 爬虫访问情况,以确保内容授权与访问控制的有效性。

Cloudflare 更新 AI 爬虫策略:9 月 15 日起混合用途爬虫将纳入 AI 训练拦截

付杰博客
付杰博客 · 2026-07-11T04:50:18Z
如何在Node.js REST API中使用JWT实现基于角色的访问控制

本文介绍了如何构建基于角色的访问控制(RBAC)的REST API,使用JWT(JSON Web Token)携带用户角色,以确保不同角色(管理员、编辑、普通用户)对API的访问权限。文章详细阐述了项目设置、身份验证路由、RBAC中间件和受保护路由的构建过程,强调中间件的可重用性和权限在路由层的可见性,并提醒在生产环境中使用真实数据库和安全措施。

如何在Node.js REST API中使用JWT实现基于角色的访问控制

freeCodeCamp.org
freeCodeCamp.org · 2026-07-09T14:46:47Z
每个成长型企业都应该了解的 VoIP 安全风险

VoIP系统已成为企业基础设施的重要组成部分,但也带来了安全风险,如SIP攻击、话费欺诈和语音信箱入侵。企业应加强安全措施,包括使用强密码、多因素身份验证、加密通话和严格的访问控制,以保护敏感信息和防止欺诈。定期审查访问权限和通话记录有助于提高安全性。

每个成长型企业都应该了解的 VoIP 安全风险

实时互动网
实时互动网 · 2026-06-29T02:23:28Z
使用NestJS构建生产级认证系统

本文讨论了如何使用NestJS构建生产级认证系统,强调安全性在系统架构中的重要性。NestJS通过模块化设计和依赖注入实现身份验证和访问控制的分离,使用短期有效的访问令牌和刷新令牌管理会话。自定义角色守卫和请求限流机制进一步增强了安全性,NestJS提供了可维护性和扩展性的强大框架。

使用NestJS构建生产级认证系统

mongona news
mongona news · 2026-06-28T22:11:20Z
基于Amazon Bedrock和Verified Permissions的安全多租户文档访问控制

本文介绍了如何在Amazon Bedrock上实现安全的多租户文档访问控制,利用Verified Permissions管理不同部门的文档访问权限。通过单一知识库实例,企业可以动态更新访问规则,确保文档隔离并支持高效检索和生成,从而降低成本,提升安全性和灵活性。

基于Amazon Bedrock和Verified Permissions的安全多租户文档访问控制

AWS Architecture Blog
AWS Architecture Blog · 2026-06-22T16:49:13Z

身份系统迁移面临技术挑战,特别是密码和多因素认证(MFA)凭据的不可迁移性。迁移需在有限时间内重建用户信任关系。密码迁移可通过在线桥接、批量哈希重计算或强制重置实现,而MFA迁移需引导用户重新注册。切流策略确保用户登录连续性,安全事件响应需提前设计应急流程。整体而言,身份系统迁移和安全响应是IAM工程的关键考验。

【身份与访问控制工程】身份系统迁移与事故响应

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-22T00:00:00Z

本文讨论了客户身份管理(CIAM)与员工身份管理(Workforce IAM)之间的五个主要差异,包括用户量级、用户来源、认证强度、隐私合规和用户体验优先级。CIAM 更注重用户体验和转化率,而 Workforce IAM 强调安全性和合规性。此外,CIAM 的同意管理和数据保护要求更高,涉及 GDPR 等法规。最后,混合架构设计需兼顾 B2B 和 B2C 用户的不同需求。

【身份与访问控制工程】CIAM 架构:面向 B2B / B2C SaaS 的身份平台

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-21T00:00:00Z

本文讨论了特权访问管理(PAM)和身份治理与管理(IGA)的重要性。PAM通过凭据保险库、会话管理、临时授权和权限审计四层控制模型确保特权访问安全。IGA确保只有合适的用户拥有特权,涉及访问认证、职责分离和自动化开通。审计日志的不可篡改设计对安全合规至关重要。

【身份与访问控制工程】PAM、IGA 与审计合规

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-21T00:00:00Z

Keycloak 是一个开源的身份和访问管理解决方案,支持 OIDC、OAuth2 和 SAML 等企业级功能。尽管架构复杂,特别是在 Quarkus 时代,Keycloak 仍适合用于企业内部单点登录和产品附带的身份管理。文章分析了 Keycloak 的架构、配置、缓存机制及与 LDAP 的集成,强调了生产环境中的注意事项和常见问题。掌握 Keycloak 的工程复杂性对团队至关重要,以确保系统的稳定性和性能。

【身份与访问控制工程】Keycloak 工程拆解:Realm、Client、Flow 与扩展机制

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-20T00:00:00Z

在选择自建 Keycloak 或采购 Auth0/Okta 时,应考虑总拥有成本(TCO)、团队能力和业务需求。自建涉及基础设施、运维和定制开发成本,而采购则需支付许可费用和面临供应商锁定。对于 MAU 超过 10 万的公司,自建与采购的成本相当,决策应基于定制需求和合规性。同时,迁移成本和用户数据迁移的复杂性也需评估。

【身份与访问控制工程】自建还是采购:Keycloak、Auth0、Entra、Okta 对比

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-20T00:00:00Z

在微服务架构中,API网关是流量的关键节点,负责认证、授权和限流等功能。但网关的能力有限,无法处理复杂的业务数据授权。文章强调了网关、服务和数据库在认证授权中的不同职责,提出了三层防御模型,并比较了常见的网关方案(如Istio、Kong、APISIX)。建议在设计时避免将所有授权逻辑集中在网关,强调纵深防御的重要性。

【身份与访问控制工程】API Gateway、BFF 与边界认证授权

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-19T00:00:00Z

B2B SaaS 的权限模型复杂,涉及多层次的租户隔离和角色管理。每个企业客户拥有独立的员工和角色体系,需确保数据安全与审计。文章探讨了租户隔离模型、RBAC 和 ReBAC 的结合、超级管理员权限设计,以及行级和列级权限的实现,强调自助权限管理的重要性,并分析了 GitHub 和 Slack 的权限管理策略。

【身份与访问控制工程】B2B SaaS 多租户权限设计

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-19T00:00:00Z
MCP获得缺失的企业管理授权层

企业正在采用模型上下文协议(MCP)来连接AI代理和工具。MCP的“企业管理授权”扩展允许企业通过现有身份提供者集中控制访问,简化授权流程并提升安全性。该扩展已获得Anthropic和Microsoft等公司的支持,旨在减少个人批准的繁琐,确保访问控制和审计的统一。

MCP获得缺失的企业管理授权层

The New Stack
The New Stack · 2026-06-18T18:21:43Z

Google的Zanzibar系统提供了一种统一的权限管理模型,克服了传统RBAC和ABAC在复杂权限关系下的局限性。Zanzibar通过关系元组存储,支持跨产品的权限共享,简化权限配置。其核心是关系基础访问控制(ReBAC),实现动态、细粒度的权限管理。Zanzibar设计强调一致性和性能,采用Zookie令牌确保权限检查的快照一致性,适用于协作型SaaS和多租户平台。

【身份与访问控制工程】Zanzibar 风格权限系统:Google 的全球授权引擎

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-18T00:00:00Z

本文讨论了两种策略引擎:OPA和Cedar,分析了它们的架构模式、性能及适用场景。OPA支持多种模式(如Sidecar和中心化服务),而Cedar则采用结构化自然语言,提供类型安全。两者在策略管理和测试中均需集成CI/CD流程,以确保策略的有效性和安全性。

【身份与访问控制工程】OPA、Cedar 与策略引擎落地

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-18T00:00:00Z

在微服务系统中,服务间调用普遍存在,传统身份验证方法面临安全和管理挑战。本文探讨了服务身份的重要性,介绍了mTLS的应用及其在Kubernetes中的实现,强调了SPIFFE和SPIRE的角色,以及云厂商的工作负载身份解决方案。这些技术使服务能够获得短期、可验证的身份,从而确保安全的服务间通信。

【身份与访问控制工程】服务身份:mTLS、SPIFFE/SPIRE 与 Workload Identity

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-17T00:00:00Z

授权系统设计面临“角色爆炸”问题,RBAC模型在需求变化后难以应对复杂权限管理。本文分析了RBAC、ABAC和ReBAC三种模型的优缺点,强调混合模型的必要性,以适应动态授权和资源级控制的需求。选择合适的模型需考虑组织结构、合规性和性能等因素。

【身份与访问控制工程】RBAC、ABAC、ReBAC:权限模型怎么选

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-17T00:00:00Z
2026年数据与人工智能峰会的AI治理:Unity AI Gateway的新进展

Databricks推出Unity AI Gateway,旨在为企业AI提供统一治理,涵盖模型、代理和服务的访问控制、成本管理和安全监控。该平台通过集中管理和实时控制,帮助企业优化AI使用,确保合规性和安全性。新功能包括上下文服务政策和统一代理监控,提升了对AI活动的可见性和管理能力。

2026年数据与人工智能峰会的AI治理:Unity AI Gateway的新进展

Databricks
Databricks · 2026-06-16T13:25:00Z

传统认证系统存在安全隐患,风险感知认证(RBA)和自适应多因素认证(Adaptive MFA)通过动态评估风险来提升安全性。RBA根据用户行为、设备和地理位置等信号进行评分,确保高风险操作得到更强的验证。本文探讨了RBA的信号来源、评分模型及实施挑战,强调用户体验与安全的平衡。

【身份与访问控制工程】风险感知认证:设备信任、异常登录与挑战升级

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-06-16T00:00:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码