知识卡片

功能安全防小偷,架构安全防强盗

普通读书笔记卡 · 1657.a

内容

安全可分两类:功能安全(XSS、CSRF、SQL注入)是防小偷——利用实现漏洞悄悄潜入,属代码层面问题,只能在攻防对抗中不断打补丁,无法设计阶段一次性根除;架构安全(如DDoS)是防强盗——直接用流量堵死网络出口,破坏力更大更难防。互联网规模DDoS流量(数百Gbps)用防火墙硬扛不划算,且出口带宽打满时防火墙也保护不了,所以架构安全更依赖运营商或云服务商的带宽和流量清洗能力,而非自建防线。

参考来源

- 位置:《从0开始学架构》第9章《07|复杂度来源:低成本、安全、规模》(源文件:_epub-src/OEBPS/Text/part0008_split_002.html、part0008_split_003.html) - 结论依据:原文明确"功能安全其实就是'防小偷'……如果说功能安全是'防小偷',那么架构安全就是'防强盗'",并以2016年"攻击带宽达665Gbps"的DDoS案例说明"如果花费几百万元来买这么一套设备,有可能几年都发挥不了任何作用",故"更多地是依靠运营商或者云服务商强大的带宽和流量清洗的能力"。 - 原始内容:功能安全其实就是"防小偷"……架构安全就是"防强盗"……2016年知名安全研究人员……安全博客网站遭遇DDoS攻击,攻击带宽达665Gbps……互联网系统的架构安全目前并没有太好的设计手段来实现,更多地是依靠运营商或者云服务商强大的带宽和流量清洗的能力。