在现代云原生架构和微服务生态中,我们已经习惯了将单体应用拆分成成百上千个微服务,并在多云或混合云环境中动态扩展。然而,当网络边界变得模糊,传统的基于 IP 和防火墙的“周界安全”不再适用时,我们该如何保证这些微服务之间的通信安全? SPIFFE(普适安全生产身份框架)及其参考实现 SPIRE 应运而 Read More
OAuth2是一个标准的授权协议,并以委派代理的方式进行授权。OAuth2提供一种协议交互框架,使第三方应用以安全的方式,获得用户的访问令牌(access_token)。第三方应用可以使用访问令牌代表用户访问相关资源。OAuth2中定义了以下4种角色: 资源所有者:自然人或会创建资源的系统。资源所有 Read More
检索增强生成(RAG,Retrieval-Augmented Generation)能够对大语言模型(LLM)的输出进行优化,使其能够在生成响应(response)之前引用训练数据来源之外的知识库中的数据对输入提示词(prompt)进行润色,从而让大模型给出更准确的答案。但大模型本身受限于训练时所采 Read More
互联网服务中有各种密钥使用场景,比如数据加解密、保障传输的安全完整性、验证合法性等。在项目初期密钥一般散落在代码,配置文件或服务器上。当对服务的安全性要求越来越高时,通常会引入密钥管理系统,把所有服务的密钥统一管理起来,并对已泄漏或者有泄漏风险的密钥进行轮转,泄漏风险一般指密钥的明文依旧出现在某些文 Read More