证书还是 JWT?服务间认证的 L4 与 L7 之争——工作负载身份入门(中)

Posted on 日 02 8月 2026 in Tech • Tagged with journal, blog, security, identity, mtls, jwt, zero-trust, workload-identity

服务有了身份证之后,拿它做服务间认证有两条路:走 TLS 层的 mTLS(证书),还是走应用层的 JWT?这不是技术优劣题,是架构取舍题。本文把 mTLS 与 JWT、L4 与 L7 的权衡摊开讲透,重点拆解一个容易被忽略的“非线性 rollout 陷阱”:为什么 mTLS 明明更“正统”,很多工程主导的团队却先选了 JWT。


Continue reading

令牌被偷了也白搭:说清楚 PoP 与证书绑定令牌

Posted on 六 01 8月 2026 in Tech • Tagged with journal, blog, security, oauth, jwt, mtls, dpop, zero-trust

Bearer Token 最大的毛病是“谁捡到谁能用”。本文用大白话讲清两个专治盗用的概念——PoP(证明我是令牌的主人)和 Certificate-Bound Token(令牌只认这张证书),顺带把它们跟 mTLS、DPoP、Kubernetes、SPIFFE 之间的关系理顺。


Continue reading

SPIRE 系列之三:安全性分析与加固清单

Posted on 六 25 4月 2026 in Journal • Tagged with SPIRE, SPIFFE, Zero Trust, Security, mTLS, X.509

SPIRE 系列第三篇:从信任链、攻击面、JWT-SVID 风险、Server/Agent 加固和事件响应角度,分析如何把 SPIFFE/SPIRE 用成真正的 Zero Trust 身份层。


Continue reading