知识卡片

独立日志系统交叉核验防止单点篡改

普通读书笔记卡 · 1456.e

内容

证书签发这类高价值操作,仅记录在一套日志系统里是不够的——无论这套系统是被攻击者篡改还是自身出现软件缺陷,都可能导致错误记录被当成权威事实。用多个相互独立的日志系统各自记录同一批签发事件,再逐条比对不同系统间的记录是否一致,能在其中一个系统出问题时通过差异立刻发现异常,录入前还会对日志签名以进一步加强安全性和后续验证。这是纵深防御思想在审计环节的具体体现——审计系统本身也需要被当作可能出错的组件,而不是默认可信的旁观者。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第11章《案例分析:设计、实现和维护一个受信任的公共CA》11.4.6节数据验证(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_095.html`) - 结论依据:原文说明作为防范恶意发布的最后一道防线,CA"使用了多个独立的日志记录系统,可以通过逐个比较两个系统中的日志条目来确保一致性,从而实现系统间的相互协同",录入前还会对日志进行签名以加强安全性。 - 原始内容:作为防范恶意发布的最后一道防线,我们还使用了多个独立的日志记录系统,可以通过逐个比较两个系统中的日志条目来确保一致性,从而实现系统间的相互协同。如有需要,在录入日志库之前会对这些日志进行签名,以便于进一步加强安全性以及稍后验证。