知识卡片

系统之间传递数据的"引用",比直接传递数据本身更安全,也更容易满足合规审计

专业/工作

内容

如果系统之间直接搬运实际数据(比如把客户的信用卡号整个传给下游应用),访问控制的责任就分散到了每个接收数据的应用开发者身上,谁都可能出错。但如果传递的只是这份数据的一个可寻址引用(一个逻辑名称),实际内容在被访问的那一刻才由中心化的策略决定”这个上下文下能看到多少”——同一个客户资源,呼叫中心座席能看到完整信息,市场分析应用可能只能看到脱敏后的统计数据。这让访问控制变成一个可以集中声明、集中审计的策略,而不是散落在无数个应用里各自为战的隐患;面对信用卡公司或医疗监管这类严格审计要求时,”谁在什么时候能看到什么”能被简单地追溯,本身就是最有力的合规证据。

参考来源

《架构之美》第5章《面向资源的架构:在Web中》