知识卡片

隐私可见性规则必须在数据源头强制执行而非依赖调用方遵守

普通读书笔记卡 · 1808.g

内容

Facebook内部有专门的can_see映射决定用户X能否看到用户Y的某项数据,这规则从不对外暴露,但被强制嵌入每一层数据访问路径——无论标准API、FQL查询还是FBML执行标签,任何读取用户数据的代码最终都要先过can_see检查,通不过就返回不可见占位结果。访问控制内建在数据访问函数本身而非依赖调用方自觉,是隐私在多入口协议并存系统里始终生效的关键。

参考来源

- 位置:《架构之美》第6章《数据增长:Facebook平台的架构》6.1.2节《一些Facebook核心数据》及6.3.2节FQL字段实现(源文件:程序之美系列套装(6册)团队之美、项目管理之美、架构之美、数据之美、测试之美、安全之美/_epub-src/OEBPS/Text/part0146.xhtml, part0151.xhtml) - 结论依据:原文明确"can_see数据集是很特殊的。Facebook对于用户生成的数据有一个非常核心的隐私概念,即用户X查看用户Y的信息的业务规则",并在FQLField的evaluate/can_see实现中体现每次取值前都先检查这一规则。 - 原始内容:这个can_see数据集是很特殊的。Facebook对于用户生成的数据有一个非常核心的隐私概念,即用户X查看用户Y的信息的业务规则……我们确保隐私评估利用要求的can_see方法得以正确实现。