统一身份鉴权与接口安全方案设计与防护实例
(软件研发技术文档·数据与实例为据)
第一章安全目标与威胁建模
方案覆盖开放平台三类调用方:终端用户、第三方服务商、内部服务。先做威胁建模,列出主要攻击面:凭证窃取、越权访问、重放攻击、参数篡改、批量爬取。每个攻击面对应一个防护手段,防护不是凭感觉堆,没有威胁模型支撑的安全设计是空转。
安全目标量化:越权拦截率100%、凭证泄露后可利用窗口不超过5分钟、接口防篡改覆盖率100%、鉴权环节P99延迟增量不超过3毫秒。目标定得可测,验收才有依据。威胁按发生频率与损失排优先级,越权与凭证泄露排前两位。
表1-1威胁建模排序
威胁
发生频率
潜在损失
您可能关注的文档
最近下载
- (初中语文)部编版132篇必背古诗文大全.docx VIP
- 400字标准作文纸模板(A4).doc VIP
- 2026年遵义网约车考试题库及完整答案一套.docx VIP
- 小学数学求平行四边形的周长专项练习题(每日一练,共16份).docx VIP
- 小学数学求平行四边形的周长专项练习题(每日一练,共44份).docx VIP
- 小学数学求平行四边形的周长专项练习题(每日一练,共21份).pdf VIP
- 2025数据智能体实践指南:技术架构、应用场景、实施路径.pdf VIP
- 用药交代和患者教育医院药学药剂科培训.pptx VIP
- 小学数学求平行四边形的周长专项练习题(每日一练,共2份).docx VIP
- 小学数学求平行四边形的周长专项练习题(每日一练,共6份).docx VIP
原创力文档

文档评论(0)