给微服务造一个 STS:像 AWS 一样发放临时凭证

Posted on 六 01 8月 2026 in Tech • Tagged with journal, blog, security, microservices, sts, jwt, oauth

微服务之间到底该怎么互相证明“我是谁、我能干什么”?本文借 AWS STS 的思路,拆开临时凭证的门道,对比 JWT+OIDC 与 AWS 式 AssumeRole 两条路线,并给出可以直接跑起来的最小实现。


Continue reading

限流这件事,从来不是"每秒放几个"这么简单

Posted on 一 06 7月 2026 in Tech • Tagged with microservices, rate limiting, backend, stability, architecture

很多人以为限流就是"每秒放 100 个请求",配个数字完事。真上了规模才发现,限流是分层的、分策略的、还得跟业务谈判的。这篇把限流拆成"在哪一层限、按什么维度限、用什么算法、放行还是拒绝、拒了怎么告诉客户端"几件事,配上可抄的配置和一张决策清单。


Continue reading

微服务的三大安全威胁

Posted on 四 12 2月 2026 in Tech • Tagged with microservices, security, service-mesh, privilege-escalation, injection, SSRF

在微服务与服务网格环境下,最常被利用的往往不是 "高大上" 的零日漏洞,而是权限提升、注入与 SSRF;本文用具体例子说明这三类威胁及应对思路。


Continue reading

Go 微服务访问控制之 Casbin 实践指南

Posted on 日 13 7月 2025 in Tech • Tagged with journal, blog, Go, casbin, authentication, authorization, microservices

详细介绍如何在 Go 微服务中集成 Casbin 实现灵活的访问控制,包括 JWT 认证和基于角色的权限管理


Continue reading