授权,而不是认证
来源:blog.marcua.net — 排名 #21 · 42 分 · 作者 marcua
📋 概述
一篇关于访问控制理念的文章,主张系统设计应把重心从'认证(你是谁)'转向'授权(你能做什么)'。作者认为细化权限边界比反复验证身份更能提升安全与可用性。
🔑 核心要点
- 认证≠安全:知道身份并不等于清楚他能做什么
- 最小权限:把授权粒度细化到具体操作层面
- 持续验证:在每次访问时按需校验授权而非信任一次登录
- 设计原则:为现代分布式系统提供更稳健的访问控制思路
💡 金句
别只问他是谁,要问清楚他这次到底被允许做哪一件事。
👍 0
👎 0
← 返回 Hacker News 首页