给微服务造一个 STS:像 AWS 一样发放临时凭证
Posted on 六 01 8月 2026 in Tech • Tagged with journal, blog, security, microservices, sts, jwt, oauth
微服务之间到底该怎么互相证明“我是谁、我能干什么”?本文借 AWS STS 的思路,拆开临时凭证的门道,对比 JWT+OIDC 与 AWS 式 AssumeRole 两条路线,并给出可以直接跑起来的最小实现。
Continue reading
Posted on 六 01 8月 2026 in Tech • Tagged with journal, blog, security, microservices, sts, jwt, oauth
微服务之间到底该怎么互相证明“我是谁、我能干什么”?本文借 AWS STS 的思路,拆开临时凭证的门道,对比 JWT+OIDC 与 AWS 式 AssumeRole 两条路线,并给出可以直接跑起来的最小实现。
Posted on 一 06 7月 2026 in Tech • Tagged with microservices, rate limiting, backend, stability, architecture
很多人以为限流就是"每秒放 100 个请求",配个数字完事。真上了规模才发现,限流是分层的、分策略的、还得跟业务谈判的。这篇把限流拆成"在哪一层限、按什么维度限、用什么算法、放行还是拒绝、拒了怎么告诉客户端"几件事,配上可抄的配置和一张决策清单。
Posted on 四 12 2月 2026 in Tech • Tagged with microservices, security, service-mesh, privilege-escalation, injection, SSRF
Posted on 日 13 7月 2025 in Tech • Tagged with journal, blog, Go, casbin, authentication, authorization, microservices