漫畫:鑒權與安全訪問控制的技術血脈

来源:https://www.cnblogs.com/xiexj/archive/2018/07/30/9388982.html
-Advertisement-
Play Games

用歷史觀來看一種技術的演進,稱之為“技術血脈”。 十年前,靜兒做的是傳統軟體的項目,都是企業定製的項目,系統安裝在企業的機器上,通過硬體來做物理隔離。系統的安全訪問控制靠操作系統來保證。 在互聯網大潮中,B/S逐漸流行,對於這類從傳統軟體轉化來的項目,一般採用的是用戶名密碼登陸的鑒權方式。為了對用戶 ...



用歷史觀來看一種技術的演進,稱之為“技術血脈”。

 

    十年前,靜兒做的是傳統軟體的項目,都是企業定製的項目,系統安裝在企業的機器上,通過硬體來做物理隔離。系統的安全訪問控制靠操作系統來保證。

 

在互聯網大潮中,B/S逐漸流行,對於這類從傳統軟體轉化來的項目,一般採用的是用戶名密碼登陸的鑒權方式。為了對用戶身份做認證,一般採用的是郵箱認證。09年的時候,靜兒還在人人網,當時在研究自動化測試。有段時間有個小公司在搞活動,新註冊用戶可以抽獎,中獎率特別高。靜兒就用自動化測試工作批量註冊郵箱和此網站用戶,刷出來好多小禮物。充分驗證了自己的自動化測試工具的實用性。

當時,雖然各個網站還沒有開始使用驗證碼。但是靜兒那時候做過爬蟲,對於爬蟲這類攻擊,很多網站還是採取了一定策略的。最常見的就是對IP做流量控制。比如半小時內不能點擊超過2萬次,超過則自動返回訪問受限制,半小時後自動恢復。如果這件事情反覆發生,被後臺工作人員檢測到,可以加入黑名單。

用戶註冊有一部分是“連攜”的,這是個日語詞,中文應該叫合作吧。就是下麵的“其他方式登錄”。這種實現到現在為止業界也還是採用oauth來實現,靜兒八年前的項目經歷完全可以排上用場。

 

    再後來網站對於用戶註冊開始使用驗證碼了。驗證碼的實現類似於分散式session的實現,都是在服務端保存一個客戶端key對應的value。只是驗證碼的value只是一個字元串。靜兒那時候都是採用分散式緩存作為服務端驗證碼的存儲工具。

    在人人網工作四年之後,靜兒出去面試,朋友給介紹了一個做PaaS的公司,按現在的話說就是雲CRM。當時是在公司樓下一家咖啡館,他們CTO帶著一個兄弟過來,請我喝咖啡,讓我聊聊訪問控制,因為他們當時這塊沒有很好的解決方案。我就說了一下RBAC(基於角色的訪問控制)的思路。

    靜兒去了一家創業公司,因為項目規模小了,公司也沒有統一的基礎設施,許可權認證這些都是自己來實現。本著只採用成熟的技術的原則,對於後臺管理,當時靜兒用的是Spring Security。Spring Security是一個能夠為基於Spring的企業應用系統提供聲明式的安全訪問控制解決方案的安全訪問控制功能解決方案的安全框架。

它支持認證一體化如下認證技術:

HTTP  BASIC authentication headers(一個基於IEFT RFC的標準)

HTTP Digest authentication headers(一個基於IEFT RFC的標準)

HTTP X.509 client certificicate exchange(一個基於IEFT RFC的標準)

LDAP(一個非常常見的跨平臺認證方法)

Form-based authentication(提供簡單用戶介面的需求)

OpenID authentication

Computer Associates Siteminder

JA-SIG Central Authentication Service(CAS,一個開源的單點登錄系統)

Transparent authentication context propagation for Remote Method Invocation and HttpInvoker(一個Spring遠程調用協議)

    兩年後,為了實現7年前定的“要作為技術人員去國外出差”的目標,靜兒入職了樂視。自然,全公司統一獨立部署的SSO(單點登錄)是必不可少的。嚴格來說,靜兒那時候做的限流也是安全訪問控制的一部分。

新美大這邊的鑒權與安全訪問控制就比較多了。SSO鑒權作為一個基礎組件提供客戶端和服務端自然是最基本的。在此基礎上添加了新美大自研的基於角色許可權控制。但是對於一些介面維度的,根據實際情況,會採用一些BA認證。比如根據token來指定配額。對於一些底層服務,內部也肯定會用到TLS做認證。

 

後記

大家可能註意到靜兒的前幾篇文章比較註重自下而上思考,自上而下表達的結構化思維,而本篇是歷史序的縱向思維。

作為技術人員,從各個維度對技術對項目做思考是一種基本意識。武功境界中所謂“人劍合一”的原理也是多練習多思考的結果。而技術人員想達到“人技合一”必然要從各個維度積累沉澱。

 

靜兒,20歲時畢業於東北大學電腦系。在畢業後的第一家公司由於出眾的語言天賦,在1年的時間里從零開始學日語並以超高分通過了國際日語一級考試,擔當兩年日語翻譯的工作。後就職於人人網,轉型做互聯網開發。中國科學院心理學研究生。有近百個技術發明專利,創業公司合伙人。有日本東京,美國矽谷技術支持經驗。目前任美團點評技術專家(歡迎關註靜兒的個人技術公眾號:編程一生),心法文章可參考我的《自動化管理之新人培養》

技術交流可關註我的github:https://github.com/xiexiaojing

關註靜兒公眾號,不定期漫畫技術推送~

 
您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 最近幾年隨著h5的興起,複雜的h5動畫,甚至是交互動畫類型的產品不斷涌現,尤其在課件產品方面,很多公司都有相關需求,最近很多h5開發工程師想瞭解相關方面的技術。 針對h5,如果是簡單的動畫效果,可以考慮css3來實現,如果是較為複雜的動畫效果,比如有很多特效,動畫時長比較長,那麼就需要h5的動畫引擎 ...
  • 當你想要做成這種佈局效果的時候 紫色框裡面的內容那樣 它是一個列表 li元素是塊級元素 預設大小是父元素ul的寬 並且換行 如果li沒有背景的話那就不用管了 可是問題來了它不但有背景 而且是根據文字自適應的寬高 這就是inline-block類型的功能了 那麼想讓li是inline-block 設置 ...
  • 有的時候,我們會在JS框架中看到這行 (function(window, undefined) {})(window) ,它是做什麼用的,我們來分析下它 首先這就是一個匿名函數,立即執行它 為這麼要這樣寫,有什麼作用 對js進行壓縮的時候 均可以替換成其他簡寫字元,從而減少文件大小,因為他們被視為局 ...
  • webpack4.x css壓縮,optimize-css-assets-webpack-plugin mini-css-extract-plugin ...
  • 1、 JavaScript(弱類型語言):是一種描述性語言,也是一種基於對象(Object)和事件驅動(Event Driven)的,並具有安全性能的腳本語言。 特點:1、主要用來在HTML頁面中添加交互行為。 2、是一種腳本語言,語法和Java類似。 3、一般用於編寫客戶端的腳本。 4、是一種解釋 ...
  • 因為項目有可能用到, 所以學習了一下,做此筆記,圖截自慕課網,侵刪。 一、基本圖形 1、矩形 x,y定義矩形的左上角坐標; width,height定義矩形的長度和寬度; rx,ry定義矩形的圓角半徑長度,這裡註意,如果rx給值了ry沒給值,ry沿用rx的值,反之同理; 2、圓形 cx與cy定義圓心 ...
  • 在移動端使用時間選擇器的時候,選擇了一個時間轉換為時間戳,谷歌瀏覽器以及安卓手機使用 new Dare( 選擇的時間 ).getTime() 都能夠拿到時間戳, 但是在ios手機上會出現出現NAN 查閱資料後發現是因為ios不能解析 2018-7-26 這種格式的時間字元串,只能解析 2018/7/ ...
  • 日常中工作中我並沒有對kafka接觸很多,但瞭解到很多的框架都和kafka有著緊密的關係。比如rockmetmq是參考了kafka的設計,neflix的緩存組件ehcache是用kafka做數據的同步。同時kafka在大數據方面通常和spark,hadoop,storm一起使用,所以我對kafka也 ...
一周排行
    -Advertisement-
    Play Games
  • 示例項目結構 在 Visual Studio 中創建一個 WinForms 應用程式後,項目結構如下所示: MyWinFormsApp/ │ ├───Properties/ │ └───Settings.settings │ ├───bin/ │ ├───Debug/ │ └───Release/ ...
  • [STAThread] 特性用於需要與 COM 組件交互的應用程式,尤其是依賴單線程模型(如 Windows Forms 應用程式)的組件。在 STA 模式下,線程擁有自己的消息迴圈,這對於處理用戶界面和某些 COM 組件是必要的。 [STAThread] static void Main(stri ...
  • 在WinForm中使用全局異常捕獲處理 在WinForm應用程式中,全局異常捕獲是確保程式穩定性的關鍵。通過在Program類的Main方法中設置全局異常處理,可以有效地捕獲並處理未預見的異常,從而避免程式崩潰。 註冊全局異常事件 [STAThread] static void Main() { / ...
  • 前言 給大家推薦一款開源的 Winform 控制項庫,可以幫助我們開發更加美觀、漂亮的 WinForm 界面。 項目介紹 SunnyUI.NET 是一個基於 .NET Framework 4.0+、.NET 6、.NET 7 和 .NET 8 的 WinForm 開源控制項庫,同時也提供了工具類庫、擴展 ...
  • 說明 該文章是屬於OverallAuth2.0系列文章,每周更新一篇該系列文章(從0到1完成系統開發)。 該系統文章,我會儘量說的非常詳細,做到不管新手、老手都能看懂。 說明:OverallAuth2.0 是一個簡單、易懂、功能強大的許可權+可視化流程管理系統。 有興趣的朋友,請關註我吧(*^▽^*) ...
  • 一、下載安裝 1.下載git 必須先下載並安裝git,再TortoiseGit下載安裝 git安裝參考教程:https://blog.csdn.net/mukes/article/details/115693833 2.TortoiseGit下載與安裝 TortoiseGit,Git客戶端,32/6 ...
  • 前言 在項目開發過程中,理解數據結構和演算法如同掌握蓋房子的秘訣。演算法不僅能幫助我們編寫高效、優質的代碼,還能解決項目中遇到的各種難題。 給大家推薦一個支持C#的開源免費、新手友好的數據結構與演算法入門教程:Hello演算法。 項目介紹 《Hello Algo》是一本開源免費、新手友好的數據結構與演算法入門 ...
  • 1.生成單個Proto.bat內容 @rem Copyright 2016, Google Inc. @rem All rights reserved. @rem @rem Redistribution and use in source and binary forms, with or with ...
  • 一:背景 1. 講故事 前段時間有位朋友找到我,說他的窗體程式在客戶這邊出現了卡死,讓我幫忙看下怎麼回事?dump也生成了,既然有dump了那就上 windbg 分析吧。 二:WinDbg 分析 1. 為什麼會卡死 窗體程式的卡死,入口門檻很低,後續往下分析就不一定了,不管怎麼說先用 !clrsta ...
  • 前言 人工智慧時代,人臉識別技術已成為安全驗證、身份識別和用戶交互的關鍵工具。 給大家推薦一款.NET 開源提供了強大的人臉識別 API,工具不僅易於集成,還具備高效處理能力。 本文將介紹一款如何利用這些API,為我們的項目添加智能識別的亮點。 項目介紹 GitHub 上擁有 1.2k 星標的 C# ...