标签: #authorization
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 3 篇
认证、授权,以及 IDOR — 登录明明是正常的,却能看到别人的数据
真实的数据泄露事故大多不是出在认证上,而是出在授权上。最典型的就是 IDOR:登录正常通过,只要改一下 URL 里的 ID,别人的资源就原样返回了。本文在代码层面把认证与授权的边界划清楚,并准确说明把顺序 ID 换成 UUID 为什么只是缓解措施而不是解决方案。文章还会讲清授权检查一旦散落在各个控制器里就必然会有遗漏,因此必须集中到数据访问层或策略引擎;多租户下把租户条件强制进查询的模式与 PostgreSQL 行级安全的配置;用两个账
2026-07-26 · 21 分钟阅读 #security#authorization#idor#api#multi-tenantOPA 现在由谁维护 — Styra 团队加入 Apple,之后 11 个月的可验证记录
2025 年 8 月 20 日,一则公告宣布 OPA 的创始人们和多名 Styra 团队成员将加入 Apple,社区中随之流传起「Apple 收购了 OPA」的传言。用一手资料核实后,实际情况并非如此 — 没有任何地方宣布过收购公司或资产,只是人员换了雇主,OPA 依然是 CNCF 毕业项目。本文直接用 GitHub API 和原始文档核实并梳理了:那则公告的准确措辞、此后 11 个月里实际发生的事 — 月度发布节奏的维持、Regal
2026-07-17 · 18 分钟阅读 #security#opa#authorization#open-sourceKubernetes RBAC 完全指南:Golden Kubestronaut 考试备考实战演练
从 Kubernetes RBAC(Role-Based Access Control) 的核心概念到实战场景。使用 Role、ClusterRole、RoleBinding、ServiceAccount 实现最小权限原则,以及 Golden Kubestronaut(CKA+CKS+KCSA) 考试备考实战指南。
2026-03-02 · 9 分钟阅读 #kubernetes#rbac#security#kubestronaut#cka