WIMSE 实战:用 WIT + WPT 让每个服务都知道“在跟谁说话”——工作负载身份入门(下)

Posted on 日 02 8月 2026 in Tech • Tagged with journal, blog, security, identity, wimse, jwt, zero-trust, workload-identity

系列收官。身份有了、路线选了 L7,这一篇把协议落到能动手的程度:WIMSE 用两个 JWT——WIT(身份令牌,含公钥,像证书一样可公开)和 WPT(证明令牌,极短命的 bearer)——加上两个 HTTP 头和一套五步校验,让任何服务都能确切知道“在跟谁说话”。附中性化令牌示例、请求协议、授权取舍,以及“对现有 JWT 库改动其实不大”的落地评估。


Continue reading

证书还是 JWT?服务间认证的 L4 与 L7 之争——工作负载身份入门(中)

Posted on 日 02 8月 2026 in Tech • Tagged with journal, blog, security, identity, mtls, jwt, zero-trust, workload-identity

服务有了身份证之后,拿它做服务间认证有两条路:走 TLS 层的 mTLS(证书),还是走应用层的 JWT?这不是技术优劣题,是架构取舍题。本文把 mTLS 与 JWT、L4 与 L7 的权衡摊开讲透,重点拆解一个容易被忽略的“非线性 rollout 陷阱”:为什么 mTLS 明明更“正统”,很多工程主导的团队却先选了 JWT。


Continue reading

服务凭什么证明“我是我”——工作负载身份入门(上)

Posted on 日 02 8月 2026 in Tech • Tagged with journal, blog, security, identity, spiffe, zero-trust, workload-identity

一个后端服务半夜要去连数据库、调另一个内部服务,它凭什么证明“我就是那个有权限的服务”?很多团队的答案是:把身份隐式绑在云厂商的 IAM 角色和一大坨长期密钥上。这套做法能跑,但把身份、密钥、云、权限死死焊在一起,越长越重。本文是“工作负载身份”系列第一篇,讲清楚问题出在哪,以及业界标准解法 SPIFFE / SVID 到底给了我们什么。


Continue reading