安全架構模型應該怎麼設計?

来源:https://www.cnblogs.com/socoool/archive/2020/04/04/12629798.html
-Advertisement-
Play Games

01. 聊 啥 關註“一猿小講”的都知道,我們之前分享過應用架構、應用監控、日誌歸集以及程式員日常內心的那些小揪揪,幾乎成了小講、雜談的一畝三分地。 說實話,挺神奇,我也不知道每次會給大家帶來什麼驚喜。 今天的分享也不例外,你們肯定也意想不到,今天我分享的主題居然是:矛與盾,如何做好系統之盾;說人話 ...


01. 聊 啥

 

關註“一猿小講”的都知道,我們之前分享過應用架構、應用監控、日誌歸集以及程式員日常內心的那些小揪揪,幾乎成了小講、雜談的一畝三分地。

 

說實話,挺神奇,我也不知道每次會給大家帶來什麼驚喜。

 

今天的分享也不例外,你們肯定也意想不到,今天我分享的主題居然是:矛與盾,如何做好系統之盾;說人話,也就是“聊聊安全架構模型”

 

吃個核桃,坐穩,扶好,我們開始。

 

02. 聊 開

 

一個應用架構的設計肯定離不了安全模塊,離開了安全模塊設計,相當於系統在裸奔,尤其是金融系統。

 

站在用戶的角度。當我們打開 APP 時,點擊購買按鈕時,頁面會提示購買成功 or 購買失敗。站在用戶的角度,功能體驗就是這麼簡單。大道至簡,簡單就是美。

 

站在系統的角度。司空見慣,我們認為 APP 就是終端,當用戶點擊購買按鈕時,會請求接入層(也認為是安全層),接入層會記錄用戶關鍵行為,然後轉發業務報文請求業務系統進行業務處理。

 

 

640?wx_fmt=png

 

如上圖所示,把系統劃分為終端 APP、接入層、業務系統。生產上這麼跑的肯定不在少數。

 

但是有沒有考慮過,終端 APP 發過來的報文可信性是較低的,如果報文發生惡意篡改該怎麼辦?

 

我們會想到可以針對通訊報文采用 RSA 加密。但是如果只有報文的 RSA 加密,那麼所有請求的加密規則都是一樣的,所以考慮到雙保險,那不妨每次請求的時候動態生成 AES Key,先把報文采用動態生成的 AES Key 進行 AES 加密,然後把 AES Key 採用 RSA 加密傳輸。此時的架構如下圖所示。

 

640?wx_fmt=png

 

此時會存在一個問題,如果模擬發起報文的時候,敏感欄位(手機號、姓名、身份證等)發生篡改,是不是會張冠李戴、不可思議?

 

考慮到前面的設計,那麼不妨再針對敏感欄位,再進行一道 RSA 加密。此時的架構設計確變成瞭如下(著重關註紅色部分)。

 

 

640?wx_fmt=png

 

到此步,架構設計上肯定比裸奔的系統,安全性提高不少,攻擊的門檻也提高了。

 

但是聰明的你們,有沒有發現通訊證書、敏感欄位證書(也就是 RSA 公鑰)都是預置在 APP 服務中,那麼是否可以設計出一個密鑰管理的模塊,這樣可以針對證書提供拉取,也可以隨時設置證書過期、下線等操作。

 

那麼此時的架構設計變成了什麼樣子呢?(著重關註下圖紅色部分變化)。

 

640?wx_fmt=png

 

如果跟著我的思路,走到這一步的你們,肯定會發現如下兩點:

接入層,需要採用 RSA 解密報文加密的 AES Key;	
業務系統,需要採用 RSA 解密報文中的敏感欄位;

 

那麼這樣設計,會引起證書的私鑰分散、且不容易管理。不過如上圖所示,既然有了密鑰管理的系統,那麼不妨把解密的動作,都統一交給密鑰管理系統。

 

這樣一來,接入層、業務系統就無需關心密鑰相關的事情,大概率的提高了系統之間的可信性。

 

那麼此時的架構又變成了什麼樣子呢?(著重關註下圖紅色部分變化)。

 

 

640?wx_fmt=png

 

 

03. 聊畢

 

道高一尺魔高一丈,系統安全就像矛與盾,有矛就有盾,在鑄造好盾的前提下,也提倡大家都做一個有職業操守的程式員。

 

結合個人的理解與實際應用,到這安全架構模型也聊個八九不離十啦,不知道聰明的你們 get 到了多少?

 

寄語寫最後:技不壓身,學比不學強,養成學習的習慣,請不要站在原地。

 

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • //強弱密碼校驗,密碼至少包含大寫字母,小寫字母,數字,且不少於8位 var tx = /^(?=.*[a-z])(?=.*[A-Z])(?=.*\d)[^]{8,16}$/; var pass = 'aaaa12345' if(!tx.test(pass)){ alert("弱密碼"); }els ...
  • 註:腦容量有限,本筆記主要記錄本人認為較為有用的js方法 1、sessionStorage :用於臨時保存同一視窗(或標簽頁)的數據,在關閉視窗或標簽頁之後將會刪除這些數據。(如需長期保存可用 localStorage) 語法:window.sessionStorage 保存數據:essionSto ...
  • 在程式開發中,如何快速的查找定位問題是一項非常重要的基本功。在實際開發過程中,或多或少都會遇到程式出現問題導致無法正常運行的情況,因此,調試代碼就變成了一項無法避免的工作。這裡簡單介紹下如何調試 node.js 程式。 ...
  • 網頁設計中經常用到標題之間的分隔符的樣式,即用短豎線分隔幾個關鍵詞,最近發現了一種簡單可行的方式,即通過vertical-align屬性來實現分隔符樣式,在這邊分享給大家: <!DOCTYPE html> <html> <head> <title></title> <style> div { hei ...
  • 前言 前端的小伙伴在面試的時候,幾乎都會遇到一道這樣的面試題: add(1)(2)(3)(4)輸出結果為10。在第一次看到這道面試題的時候,很多小伙伴感到了迷茫!借用王寶強在《人在囧途》中的表演:啥啥啥,這寫的都是啥?下麵胡哥為各位小伙伴帶來這道題的揭秘。 一、核心點 基礎函數的變種 函數柯里化 我 ...
  • vertical-align屬性主要用於改變行內元素的對齊方式,對於行內佈局影響很大,如果不瞭解的話,我們開發調整樣式的時候很容易出錯。 網上關於這個屬性的原理說得很是複雜,看一眼就讓人覺得望而生畏,而且大可不必完全理解其原理,只要懂得其規律,我們足夠使用即可,下麵把我的理解分享給大家: 基線 要了 ...
  • 目前室內三維地圖如何輕量化,能夠在手機微信、電腦瀏覽器等平臺快速顯示地圖,顯示的地圖性能好,轉動地圖不卡是大家都要面對的問題, 使用室內三維地圖引擎ESMap後目前可以不用操心這方面的問題,開發只需要關心設備如何加到地圖上進行管理,本文章主要介紹攝像頭圖層、消防設備圖層和人員軌跡圖層進行介紹,方便大... ...
  • JavaScript 是基於面向對象和事件驅動的一門語言,事件模型是 DOM 中至關重要的內容,理解事件驅動機制、事件反饋、事件冒泡、事件捕獲以及事件委托能幫助我們更好的處理事件,寫出更優的代碼 ...
一周排行
    -Advertisement-
    Play Games
  • Dapr Outbox 是1.12中的功能。 本文只介紹Dapr Outbox 執行流程,Dapr Outbox基本用法請閱讀官方文檔 。本文中appID=order-processor,topic=orders 本文前提知識:熟悉Dapr狀態管理、Dapr發佈訂閱和Outbox 模式。 Outbo ...
  • 引言 在前幾章我們深度講解了單元測試和集成測試的基礎知識,這一章我們來講解一下代碼覆蓋率,代碼覆蓋率是單元測試運行的度量值,覆蓋率通常以百分比表示,用於衡量代碼被測試覆蓋的程度,幫助開發人員評估測試用例的質量和代碼的健壯性。常見的覆蓋率包括語句覆蓋率(Line Coverage)、分支覆蓋率(Bra ...
  • 前言 本文介紹瞭如何使用S7.NET庫實現對西門子PLC DB塊數據的讀寫,記錄了使用電腦模擬,模擬PLC,自至完成測試的詳細流程,並重點介紹了在這個過程中的易錯點,供參考。 用到的軟體: 1.Windows環境下鏈路層網路訪問的行業標準工具(WinPcap_4_1_3.exe)下載鏈接:http ...
  • 從依賴倒置原則(Dependency Inversion Principle, DIP)到控制反轉(Inversion of Control, IoC)再到依賴註入(Dependency Injection, DI)的演進過程,我們可以理解為一種逐步抽象和解耦的設計思想。這種思想在C#等面向對象的編 ...
  • 關於Python中的私有屬性和私有方法 Python對於類的成員沒有嚴格的訪問控制限制,這與其他面相對對象語言有區別。關於私有屬性和私有方法,有如下要點: 1、通常我們約定,兩個下劃線開頭的屬性是私有的(private)。其他為公共的(public); 2、類內部可以訪問私有屬性(方法); 3、類外 ...
  • C++ 訪問說明符 訪問說明符是 C++ 中控制類成員(屬性和方法)可訪問性的關鍵字。它們用於封裝類數據並保護其免受意外修改或濫用。 三種訪問說明符: public:允許從類外部的任何地方訪問成員。 private:僅允許在類內部訪問成員。 protected:允許在類內部及其派生類中訪問成員。 示 ...
  • 寫這個隨筆說一下C++的static_cast和dynamic_cast用在子類與父類的指針轉換時的一些事宜。首先,【static_cast,dynamic_cast】【父類指針,子類指針】,兩兩一組,共有4種組合:用 static_cast 父類轉子類、用 static_cast 子類轉父類、使用 ...
  • /******************************************************************************************************** * * * 設計雙向鏈表的介面 * * * * Copyright (c) 2023-2 ...
  • 相信接觸過spring做開發的小伙伴們一定使用過@ComponentScan註解 @ComponentScan("com.wangm.lifecycle") public class AppConfig { } @ComponentScan指定basePackage,將包下的類按照一定規則註冊成Be ...
  • 操作系統 :CentOS 7.6_x64 opensips版本: 2.4.9 python版本:2.7.5 python作為腳本語言,使用起來很方便,查了下opensips的文檔,支持使用python腳本寫邏輯代碼。今天整理下CentOS7環境下opensips2.4.9的python模塊筆記及使用 ...