知识卡片
把不信任构建进架构反而能默认提供安全性
内容
Xenoservers项目一开始就假定顾客和资源提供商互相不信任——顾客不能破坏硬件,提供商也不能篡改顾客工作,双方无需信任关系就能交易。反直觉之处在于”不信任”本身被当成架构特征主动设计而非事后补丁:把互不信任设为默认前提,系统里被信任、可直接访问敏感资源的组件数量被压到最少,安全性因此是架构自带的,不需额外叠加信任管理机制。
参考来源
- 位置:《架构之美》第7章《Xen和虚拟化之美》7.2节《Xenoservers》"信任"(源文件:程序之美系列套装(6册)团队之美、项目管理之美、架构之美、数据之美、测试之美、安全之美/_epub-src/OEBPS/Text/part0162.xhtml)
- 结论依据:原文明确"不信任是一个有用的架构特征,这听起来似乎违反常识……可信的系统是一个允许访问数据的系统。当不信任被构建入架构时,可信组件的数量会减到最少,并由此默认地提供了安全性"。
- 原始内容:不信任是一个有用的架构特征,这听起来似乎违反常识。然而,在这个环境中,安全的主要目标是防止其他人访问或破坏敏感数据……当不信任被构建入架构时,可信组件的数量会减到最少,并由此默认地提供了安全性。