知识卡片
代理策略配置本身也会出错
内容
给代理配置访问控制策略(谁能调用什么、是否需要多方审批)看似是最后一道保险,但策略配置本身也可能是错误来源:写错一条规则,就可能让该拦截的操作被放行,或该放行的操作被误拦。缓解方式不是要求人更仔细,而是提供预先写好、默认安全的模板,引导用户做出正确配置。发散:这是[[纵深防御限制爆炸半径]]的推论——每加一层防御机制,这层机制本身也要被当作可能出错的组件对待,而非天然可信的终点。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第3章《示例分析:安全代理》3.1节(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_037.html`)
- 结论依据:原文明确把访问控制的策略配置列为潜在错误来源,并给出提供模板、自动生成默认安全设置作为缓解手段,据此可以推出策略配置本身需要被当作易错环节管理。
- 原始内容:访问控制的策略配置,也可能是错误的来源。可以通过提供模板或自动生成默认情况下安全的设置来引导用户做出正确的选择。当创建这样的模板或自动化时,应遵循贯穿第二部分的设计策略。