安全架構模型應該怎麼設計?

来源:https://www.cnblogs.com/socoool/archive/2020/04/04/12629798.html
-Advertisement-
Play Games

01. 聊 啥 關註“一猿小講”的都知道,我們之前分享過應用架構、應用監控、日誌歸集以及程式員日常內心的那些小揪揪,幾乎成了小講、雜談的一畝三分地。 說實話,挺神奇,我也不知道每次會給大家帶來什麼驚喜。 今天的分享也不例外,你們肯定也意想不到,今天我分享的主題居然是:矛與盾,如何做好系統之盾;說人話 ...


01. 聊 啥

 

關註“一猿小講”的都知道,我們之前分享過應用架構、應用監控、日誌歸集以及程式員日常內心的那些小揪揪,幾乎成了小講、雜談的一畝三分地。

 

說實話,挺神奇,我也不知道每次會給大家帶來什麼驚喜。

 

今天的分享也不例外,你們肯定也意想不到,今天我分享的主題居然是:矛與盾,如何做好系統之盾;說人話,也就是“聊聊安全架構模型”

 

吃個核桃,坐穩,扶好,我們開始。

 

02. 聊 開

 

一個應用架構的設計肯定離不了安全模塊,離開了安全模塊設計,相當於系統在裸奔,尤其是金融系統。

 

站在用戶的角度。當我們打開 APP 時,點擊購買按鈕時,頁面會提示購買成功 or 購買失敗。站在用戶的角度,功能體驗就是這麼簡單。大道至簡,簡單就是美。

 

站在系統的角度。司空見慣,我們認為 APP 就是終端,當用戶點擊購買按鈕時,會請求接入層(也認為是安全層),接入層會記錄用戶關鍵行為,然後轉發業務報文請求業務系統進行業務處理。

 

 

640?wx_fmt=png

 

如上圖所示,把系統劃分為終端 APP、接入層、業務系統。生產上這麼跑的肯定不在少數。

 

但是有沒有考慮過,終端 APP 發過來的報文可信性是較低的,如果報文發生惡意篡改該怎麼辦?

 

我們會想到可以針對通訊報文采用 RSA 加密。但是如果只有報文的 RSA 加密,那麼所有請求的加密規則都是一樣的,所以考慮到雙保險,那不妨每次請求的時候動態生成 AES Key,先把報文采用動態生成的 AES Key 進行 AES 加密,然後把 AES Key 採用 RSA 加密傳輸。此時的架構如下圖所示。

 

640?wx_fmt=png

 

此時會存在一個問題,如果模擬發起報文的時候,敏感欄位(手機號、姓名、身份證等)發生篡改,是不是會張冠李戴、不可思議?

 

考慮到前面的設計,那麼不妨再針對敏感欄位,再進行一道 RSA 加密。此時的架構設計確變成瞭如下(著重關註紅色部分)。

 

 

640?wx_fmt=png

 

到此步,架構設計上肯定比裸奔的系統,安全性提高不少,攻擊的門檻也提高了。

 

但是聰明的你們,有沒有發現通訊證書、敏感欄位證書(也就是 RSA 公鑰)都是預置在 APP 服務中,那麼是否可以設計出一個密鑰管理的模塊,這樣可以針對證書提供拉取,也可以隨時設置證書過期、下線等操作。

 

那麼此時的架構設計變成了什麼樣子呢?(著重關註下圖紅色部分變化)。

 

640?wx_fmt=png

 

如果跟著我的思路,走到這一步的你們,肯定會發現如下兩點:

接入層,需要採用 RSA 解密報文加密的 AES Key;	
業務系統,需要採用 RSA 解密報文中的敏感欄位;

 

那麼這樣設計,會引起證書的私鑰分散、且不容易管理。不過如上圖所示,既然有了密鑰管理的系統,那麼不妨把解密的動作,都統一交給密鑰管理系統。

 

這樣一來,接入層、業務系統就無需關心密鑰相關的事情,大概率的提高了系統之間的可信性。

 

那麼此時的架構又變成了什麼樣子呢?(著重關註下圖紅色部分變化)。

 

 

640?wx_fmt=png

 

 

03. 聊畢

 

道高一尺魔高一丈,系統安全就像矛與盾,有矛就有盾,在鑄造好盾的前提下,也提倡大家都做一個有職業操守的程式員。

 

結合個人的理解與實際應用,到這安全架構模型也聊個八九不離十啦,不知道聰明的你們 get 到了多少?

 

寄語寫最後:技不壓身,學比不學強,養成學習的習慣,請不要站在原地。

 

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • //強弱密碼校驗,密碼至少包含大寫字母,小寫字母,數字,且不少於8位 var tx = /^(?=.*[a-z])(?=.*[A-Z])(?=.*\d)[^]{8,16}$/; var pass = 'aaaa12345' if(!tx.test(pass)){ alert("弱密碼"); }els ...
  • 註:腦容量有限,本筆記主要記錄本人認為較為有用的js方法 1、sessionStorage :用於臨時保存同一視窗(或標簽頁)的數據,在關閉視窗或標簽頁之後將會刪除這些數據。(如需長期保存可用 localStorage) 語法:window.sessionStorage 保存數據:essionSto ...
  • 在程式開發中,如何快速的查找定位問題是一項非常重要的基本功。在實際開發過程中,或多或少都會遇到程式出現問題導致無法正常運行的情況,因此,調試代碼就變成了一項無法避免的工作。這裡簡單介紹下如何調試 node.js 程式。 ...
  • 網頁設計中經常用到標題之間的分隔符的樣式,即用短豎線分隔幾個關鍵詞,最近發現了一種簡單可行的方式,即通過vertical-align屬性來實現分隔符樣式,在這邊分享給大家: <!DOCTYPE html> <html> <head> <title></title> <style> div { hei ...
  • 前言 前端的小伙伴在面試的時候,幾乎都會遇到一道這樣的面試題: add(1)(2)(3)(4)輸出結果為10。在第一次看到這道面試題的時候,很多小伙伴感到了迷茫!借用王寶強在《人在囧途》中的表演:啥啥啥,這寫的都是啥?下麵胡哥為各位小伙伴帶來這道題的揭秘。 一、核心點 基礎函數的變種 函數柯里化 我 ...
  • vertical-align屬性主要用於改變行內元素的對齊方式,對於行內佈局影響很大,如果不瞭解的話,我們開發調整樣式的時候很容易出錯。 網上關於這個屬性的原理說得很是複雜,看一眼就讓人覺得望而生畏,而且大可不必完全理解其原理,只要懂得其規律,我們足夠使用即可,下麵把我的理解分享給大家: 基線 要了 ...
  • 目前室內三維地圖如何輕量化,能夠在手機微信、電腦瀏覽器等平臺快速顯示地圖,顯示的地圖性能好,轉動地圖不卡是大家都要面對的問題, 使用室內三維地圖引擎ESMap後目前可以不用操心這方面的問題,開發只需要關心設備如何加到地圖上進行管理,本文章主要介紹攝像頭圖層、消防設備圖層和人員軌跡圖層進行介紹,方便大... ...
  • JavaScript 是基於面向對象和事件驅動的一門語言,事件模型是 DOM 中至關重要的內容,理解事件驅動機制、事件反饋、事件冒泡、事件捕獲以及事件委托能幫助我們更好的處理事件,寫出更優的代碼 ...
一周排行
    -Advertisement-
    Play Games
  • 概述:在C#中,++i和i++都是自增運算符,其中++i先增加值再返回,而i++先返回值再增加。應用場景根據需求選擇,首碼適合先增後用,尾碼適合先用後增。詳細示例提供清晰的代碼演示這兩者的操作時機和實際應用。 在C#中,++i 和 i++ 都是自增運算符,但它們在操作上有細微的差異,主要體現在操作的 ...
  • 上次發佈了:Taurus.MVC 性能壓力測試(ap 壓測 和 linux 下wrk 壓測):.NET Core 版本,今天計劃準備壓測一下 .NET 版本,來測試並記錄一下 Taurus.MVC 框架在 .NET 版本的性能,以便後續持續優化改進。 為了方便對比,本文章的電腦環境和測試思路,儘量和... ...
  • .NET WebAPI作為一種構建RESTful服務的強大工具,為開發者提供了便捷的方式來定義、處理HTTP請求並返迴響應。在設計API介面時,正確地接收和解析客戶端發送的數據至關重要。.NET WebAPI提供了一系列特性,如[FromRoute]、[FromQuery]和[FromBody],用 ...
  • 原因:我之所以想做這個項目,是因為在之前查找關於C#/WPF相關資料時,我發現講解圖像濾鏡的資源非常稀缺。此外,我註意到許多現有的開源庫主要基於CPU進行圖像渲染。這種方式在處理大量圖像時,會導致CPU的渲染負擔過重。因此,我將在下文中介紹如何通過GPU渲染來有效實現圖像的各種濾鏡效果。 生成的效果 ...
  • 引言 上一章我們介紹了在xUnit單元測試中用xUnit.DependencyInject來使用依賴註入,上一章我們的Sample.Repository倉儲層有一個批量註入的介面沒有做單元測試,今天用這個示例來演示一下如何用Bogus創建模擬數據 ,和 EFCore 的種子數據生成 Bogus 的優 ...
  • 一、前言 在自己的項目中,涉及到實時心率曲線的繪製,項目上的曲線繪製,一般很難找到能直接用的第三方庫,而且有些還是定製化的功能,所以還是自己繪製比較方便。很多人一聽到自己畫就害怕,感覺很難,今天就分享一個完整的實時心率數據繪製心率曲線圖的例子;之前的博客也分享給DrawingVisual繪製曲線的方 ...
  • 如果你在自定義的 Main 方法中直接使用 App 類並啟動應用程式,但發現 App.xaml 中定義的資源沒有被正確載入,那麼問題可能在於如何正確配置 App.xaml 與你的 App 類的交互。 確保 App.xaml 文件中的 x:Class 屬性正確指向你的 App 類。這樣,當你創建 Ap ...
  • 一:背景 1. 講故事 上個月有個朋友在微信上找到我,說他們的軟體在客戶那邊隔幾天就要崩潰一次,一直都沒有找到原因,讓我幫忙看下怎麼回事,確實工控類的軟體環境複雜難搞,朋友手上有一個崩潰的dump,剛好丟給我來分析一下。 二:WinDbg分析 1. 程式為什麼會崩潰 windbg 有一個厲害之處在於 ...
  • 前言 .NET生態中有許多依賴註入容器。在大多數情況下,微軟提供的內置容器在易用性和性能方面都非常優秀。外加ASP.NET Core預設使用內置容器,使用很方便。 但是筆者在使用中一直有一個頭疼的問題:服務工廠無法提供請求的服務類型相關的信息。這在一般情況下並沒有影響,但是內置容器支持註冊開放泛型服 ...
  • 一、前言 在項目開發過程中,DataGrid是經常使用到的一個數據展示控制項,而通常表格的最後一列是作為操作列存在,比如會有編輯、刪除等功能按鈕。但WPF的原始DataGrid中,預設只支持固定左側列,這跟大家習慣性操作列放最後不符,今天就來介紹一種簡單的方式實現固定右側列。(這裡的實現方式參考的大佬 ...