Kubernetes 1.37 推出 Pod Certificates 和 Cluster Trust Bundles,内置 X.509 证书签发,用于 TLS/mTLS,解决服务账户 JWT 的 bearer token 安全问题。该机制通过非对称签名实现持有证明,架构灵活,支持多种证书类型,但需安装第三方签名器(如 Tinycert)试用。
Redis披露了一个TLS待处理数据处理中的释放后使用漏洞,攻击者可能利用该漏洞执行远程代码。官方CVSS评分为9.8(严重),但Redis自评为7.5(高危),因需认证和特定条件。建议升级至修复版本,限制网络访问并强化认证。目前未发现主动利用。
本文介绍Envoy Gateway v1.9.0的TLS与SDS机制。核心内容:Gateway listener终止客户端TLS,BackendTLSPolicy管理到后端的上游TLS,两者使用不同证书。v1.9破坏性变更包括:SDS URL必须带unix://前缀,系统CA改为共享system_ca_certificates secret,旧EnvoyPatchPolicy匹配的secret/cluster名失效。升级前需检查patch配置,避免静默失配。
Vercel CDN现已支持加密客户端问候(ECH),该技术可加密TLS握手过程中的服务器名称指示(SNI),隐藏用户访问的域名。通过ECH,网络观察者只能看到连接至Vercel共享主机名vercel-ech.com。此功能在平台层面自动启用,适用于Chrome、Edge和Firefox等最新浏览器,无需用户手动配置。
本文介绍HAProxy中SSL/TLS的两种处理路径:终结(在HAProxy内完成握手)与透传(仅转发字节,上游处理)。握手CPU消耗落在接收连接的线程上,会话缓存(tune.ssl.cachesize)影响全握手频率。证书选择与ALPN在握手期决定,与HTTP层ACL无关。容量规划需考虑缓存预分配内存,区分全握手与会话恢复的成本差异。
本文介绍Istio中DestinationRule如何配置Envoy Cluster:它不创建服务,仅对匹配的host追加配置;TrafficPolicy四组件(连接池、异常检测、负载均衡、TLS)按序映射到Cluster字段;subset只生成Cluster,需VirtualService配合路由;四层合并规则中,subset继承顶层,port级不继承而回落Envoy默认值;TLS模式管客户端出站,与PeerAuthentication对应。
本文介绍Envoy数据面代理的线程模型与配置分发机制。Main线程负责xDS解析和编排,不处理高并发流量;Worker线程通过独立Dispatcher处理绑定到本线程的连接,实现shared-nothing并行。配置更新通过Thread Local Storage快照分发,热路径读取配置无需全局锁,但存在新旧快照并存的短暂窗口,不保证全进程瞬时一致。
Oracle正推进Java生态系统的后量子密码学(PQC)战略,计划将标准化PQC算法及支持PQC的TLS引入当前长期支持(LTS)版本,以降低开发者和企业的采用门槛,减少迁移摩擦。
The backup node and DR server don’t need to share SSH keys. Here’s how pgBackRest’s native TLS transport provides certificate-authenticated restores and strict security isolation, making it the...
CloudNativePG 1.30引入了DatabaseRole CRD和无密码TLS客户端证书功能,允许应用团队声明性管理PostgreSQL凭据,简化了角色管理和RBAC。DatabaseRole支持自动生成和续订TLS证书,增强了安全性,提升了数据库角色管理效率,减少了攻击面。
实时语音和视频通信存在安全风险,攻击者可能利用未保护的信令和媒体流。基于TLS的SIP和SRTP技术可以保护信令和媒体流,确保VoIP和统一通信的安全。SIP通过加密信令消息,SRTP则加密媒体流,防止数据被篡改或窃听。理解这些技术对保障通信安全至关重要。
AWS Certificate Manager(ACM)现已支持ACME协议,能够自动颁发公共TLS证书,简化证书管理。PKI管理员可以通过集中管理ACME端点来控制证书申请权限和自动化域验证,从而提升安全性和效率。该功能已在所有商业AWS区域上线,定价依据每个证书的域名数量。
HelloGitHub 每月分享有趣的开源项目,包括 Linux 键盘重映射工具、TLS 加密库、极简便签工具和开源游戏引擎,旨在帮助用户发现开源的魅力,激发对开源的兴趣。
The Night When Things Almost Went Down Have you ever left for home on a Friday evening feeling confident about your work for the day, at peace knowing your system would survive the coming...
Percona PostgreSQL 3.0.0版本发布,包含硬分叉和重大升级。文章讨论了如何从Crunchy Data PostgreSQL Operator迁移到Percona PostgreSQL Operator,采用备用集群方法。
本文讨论了数据抓取中的反爬虫技术,重点介绍了浏览器指纹,包括TLS指纹和HTTP/2指纹。通过分析请求头、TLS握手和HTTP/2设置,服务器能够识别客户端类型。为绕过检测,可以使用模拟浏览器指纹的库或真实浏览器自动化工具。文章强调了指纹检测的复杂性及其在爬虫识别中的重要性。
Kubernetes集群默认不加密Pod间流量和Ingress流量。使用cert-manager可以自动管理证书的申请和更新,简化TLS配置,确保Ingress流量加密,并创建内部CA实现服务间加密,避免服务中断。
JDK 27引入了混合后量子密钥交换,增强了TLS 1.3的安全性。通过结合传统椭圆曲线算法与量子抗性ML-KEM,Java应用可默认受益,无需代码更改。新版本支持三种混合密钥交换选项,用户可自定义启用的密钥组。
Java 27引入了混合密钥交换方案,将ML-KEM与传统ECDHE算法结合,为Java应用提供TLS层保护,抵御“先收集后解密”威胁。Ana在Inside Java Newscast中解释了TLS 1.3的后量子混合密钥交换,并演示了Java应用如何利用这一技术。
CA/Browser Forum决定自2025年起大幅缩短SSL/TLS证书有效期至47天,企业需尽早部署自动续期系统。本文介绍在亚马逊EC2上使用Let’s Encrypt和Certbot实现证书自动续期的三种模式:Standalone(短暂停机)、Webroot(零停机)和Nginx插件(全自动)。
完成下面两步后,将自动完成登录并继续当前操作。