WIMSE 实战:用 WIT + WPT 让每个服务都知道“在跟谁说话”——工作负载身份入门(下)

Posted on 日 02 8月 2026 in Tech • Tagged with journal, blog, security, identity, wimse, jwt, zero-trust, workload-identity

系列收官。身份有了、路线选了 L7,这一篇把协议落到能动手的程度:WIMSE 用两个 JWT——WIT(身份令牌,含公钥,像证书一样可公开)和 WPT(证明令牌,极短命的 bearer)——加上两个 HTTP 头和一套五步校验,让任何服务都能确切知道“在跟谁说话”。附中性化令牌示例、请求协议、授权取舍,以及“对现有 JWT 库改动其实不大”的落地评估。


Continue reading

证书还是 JWT?服务间认证的 L4 与 L7 之争——工作负载身份入门(中)

Posted on 日 02 8月 2026 in Tech • Tagged with journal, blog, security, identity, mtls, jwt, zero-trust, workload-identity

服务有了身份证之后,拿它做服务间认证有两条路:走 TLS 层的 mTLS(证书),还是走应用层的 JWT?这不是技术优劣题,是架构取舍题。本文把 mTLS 与 JWT、L4 与 L7 的权衡摊开讲透,重点拆解一个容易被忽略的“非线性 rollout 陷阱”:为什么 mTLS 明明更“正统”,很多工程主导的团队却先选了 JWT。


Continue reading

服务凭什么证明“我是我”——工作负载身份入门(上)

Posted on 日 02 8月 2026 in Tech • Tagged with journal, blog, security, identity, spiffe, zero-trust, workload-identity

一个后端服务半夜要去连数据库、调另一个内部服务,它凭什么证明“我就是那个有权限的服务”?很多团队的答案是:把身份隐式绑在云厂商的 IAM 角色和一大坨长期密钥上。这套做法能跑,但把身份、密钥、云、权限死死焊在一起,越长越重。本文是“工作负载身份”系列第一篇,讲清楚问题出在哪,以及业界标准解法 SPIFFE / SVID 到底给了我们什么。


Continue reading

DPoP 详解:给浏览器里的令牌也上一把“偷不走”的锁

Posted on 六 01 8月 2026 in Tech • Tagged with journal, blog, security, oauth, jwt, dpop, zero-trust

mTLS + 证书绑定令牌很安全,但浏览器和 App 里没法优雅地管客户端证书。DPoP(RFC 9449)就是为公网客户端准备的那把锁:客户端自己生成一对公私钥,每次请求都附上一个用私钥签名的 DPoP proof。本文把 DPoP 的每个字段、两段流程、防重放机制和常见坑一次讲透,并回答“服务间调用要不要用 DPoP”,顺带讲清 SPIFFE JWT-SVID 的定位。


Continue reading

令牌被偷了也白搭:说清楚 PoP 与证书绑定令牌

Posted on 六 01 8月 2026 in Tech • Tagged with journal, blog, security, oauth, jwt, mtls, dpop, zero-trust

Bearer Token 最大的毛病是“谁捡到谁能用”。本文用大白话讲清两个专治盗用的概念——PoP(证明我是令牌的主人)和 Certificate-Bound Token(令牌只认这张证书),顺带把它们跟 mTLS、DPoP、Kubernetes、SPIFFE 之间的关系理顺。


Continue reading

给微服务造一个 STS:像 AWS 一样发放临时凭证

Posted on 六 01 8月 2026 in Tech • Tagged with journal, blog, security, microservices, sts, jwt, oauth

微服务之间到底该怎么互相证明“我是谁、我能干什么”?本文借 AWS STS 的思路,拆开临时凭证的门道,对比 JWT+OIDC 与 AWS 式 AssumeRole 两条路线,并给出可以直接跑起来的最小实现。


Continue reading

Workload Identity:别再把云上身份塞进 Secret 里了

Posted on 四 19 3月 2026 in Journal • Tagged with journal, blog, security, cloud, kubernetes, iam, workload identity

讲清楚 workload identity 是什么、为什么它比长期凭证更靠谱,以及在 Kubernetes 和云平台里如何落地。


Continue reading

网络安全指北之 Broken Auth and Session Management:登录与会话管理翻车指南

Posted on 五 06 3月 2026 in Tech • Tagged with tech, blog, security, auth, session

认证翻车和会话翻车, 往往不是因为黑客太聪明, 而是我们把"登录态"当成了万能钥匙: cookie 没设好、token 乱放、会话不轮换、登出不失效。本文用人话拆解常见坑, 给出 Java/Go/Python 可直接抄的防护套路与自检清单。


Continue reading

网络安全指北之 CSRF:Cross-Site Request Forgery (跨站请求伪造)

Posted on 一 02 3月 2026 in Tech • Tagged with tech, blog, security

CSRF 不靠"攻破你的网站",它靠的是"借你的登录态办坏事"。这篇文章把 CSRF 的本质讲清楚,顺便给出 Java/Go/Python 里能直接抄的防护做法:token、SameSite、Referer/Origin 校验,以及什么时候该用哪个。


Continue reading

网络安全指北之 IDOR: Insecure Direct Object Reference (对象引用越权)

Posted on 一 02 3月 2026 in Tech • Tagged with tech, blog, security

IDOR 不玄学,就一句话:你用 "id=123" 这种直达链接访问资源时,服务端有没有确认 "你就是 123 的主人"。这篇文章用可抄的例子讲清楚:它怎么发生,怎么被利用,怎么在 Java/Go/Python 里修到位。


Continue reading

网络安全指北之Sensitive Data Exposure:敏感数据暴露

Posted on 一 02 3月 2026 in Tech • Tagged with tech, blog, security, privacy

敏感数据暴露从来不是黑客多聪明,而是我们自己太大意:日志、报错、对象存储、备份、调试接口——每个环节都可能把数据"顺手递出去"。这篇文章给你一份可直接照抄的"数据防裸奔"清单。


Continue reading

AI 时代的软件工程

Posted on 六 28 2月 2026 in Tech • Tagged with tech, blog, ai, 软件工程

AI 让"写代码"更便宜, 但让"证明没坑"更贵。软件工程的重心正在从"把需求写成代码", 转向"能力编排与治理": 把 prompt 当契约, 把评估当门禁, 把可观测性当边界, 把回滚当退路。


Continue reading

Operator + Terraform 对传统运维的改变

Posted on 五 23 1月 2026 in Journal • Tagged with journal, blog

| Abstract | Journal on 2026-01-23 | | --------------|------------------------| | Authors | Walter Fan | | Category  | learning note  | | St...


Continue reading

使用第一性原理做架构设计

Posted on 二 13 1月 2026 in Tech • Tagged with journal, blog, architecture, design, first-principles

用第一性原理做架构设计:从“本质需求”推导到“可演进系统”


Continue reading

职场中那些“活得最久”的方法论缩写

Posted on 日 11 1月 2026 in Journal • Tagged with journal, blog

| Abstract | Journal on 2026-01-11 | | --------------|------------------------| | Authors | Walter Fan | | Category  | learning note  | | St...


Continue reading

最通用的 6 大演讲框架

Posted on 一 05 1月 2026 in Journal • Tagged with journal, blog

| Abstract | Journal on 2026-01-05 | | --------------|------------------------| | Authors | Walter Fan | | Category  | learning note  | | St...


Continue reading

编程的未来

Posted on 四 01 1月 2026 in Journal • Tagged with journal, blog

| Abstract | Journal on 2026-01-01 | | --------------|------------------------| | Authors | Walter Fan | | Category  | learning note  | | St...


Continue reading

别了, 2025

Posted on 三 31 12月 2025 in Journal • Tagged with journal, blog

| Abstract | Journal on 2025-12-31 | | --------------|------------------------| | Authors | Walter Fan | | Category  | learning note  | | St...


Continue reading

AI Agent 设计与落地

Posted on 日 28 12月 2025 in Journal • Tagged with journal, blog

| Abstract | AI Agent 设计与落地 | | --------------|------------------------| | Authors | Walter Fan | | Category  | learning note  | | Status...


Continue reading

漫漫人生路

Posted on 日 21 12月 2025 in Journal • Tagged with journal, blog

| Abstract | Journal on 2025-12-21 | | --------------|------------------------| | Authors | Walter Fan | | Category  | learning note  | | St...


Continue reading