知识卡片
安全策略执行应下沉到基础设施,而非硬编码在应用代码里
内容
把访问控制之类的安全策略执行逻辑内嵌进应用代码,看起来直接,实际是给自己埋雷:策略一旦要调整,就得改代码、重新测试、重新发布。更好的做法是尽量把策略执行下推到底层基础设施(企业目录、访问控制产品、应用服务器自带的安全机制)——策略变了只改配置,不用碰代码,管理员就能操作,不需要开发介入。这样做的三个好处是简单(基础设施帮你屏蔽了整合多套安全机制的复杂度)、灵活(改配置比改代码轻)、可靠(被广泛使用的基础设施产品比自定义代码经过了远多得多的测试和打磨)。这是”业务逻辑与横切关注点分离”这条通用原则在安全领域的具体体现。
参考来源
《软件系统架构:使用视点和视角与利益相关者合作》第25章《安全性视角》