EdgeOne Makers 安全实践
上一篇 讲了性能优化。这篇讲安全:面向公网的应用,安全是底线。结合 安全与加速 一章,这里给出一份可直接照做的清单。
身份与密钥
| 做法 | 说明 |
|---|---|
| 密钥放环境变量 | 见 构建与环境变量,别进代码仓库 |
| 用 API Token 而非账号密码 | 见 API Token,可限权可吊销 |
| 最小权限 | Token 只给需要的 scope |
边界防护
| 做法 | 说明 |
|---|---|
| 托管 WAF 保持开启 | 见 WAF 与 DDoS 防护 |
| 敏感接口加速率限制 | 登录、下单、发短信必加 |
| 自定义规则补位 | 业务特有风险自己写规则 |
| DDoS 依赖平台默认 | 一般无需额外配置 |
访问控制
| 做法 | 说明 |
|---|---|
| 管理 Bot 与盗刷 | 见 Bot 管理与防盗刷 |
| 静态资源防盗链 | 禁止其他域名热链 |
| 管理后台加鉴权 | 配合 Agents 鉴权 思路 |
数据与合规
| 做法 | 说明 |
|---|---|
| 敏感数据加密存储 | 用 KV/Blob 时注意分级 |
| 日志不记明文密钥 | 排查问题时别把 token 打进日志 |
| 保留审计 | 部署与敏感操作留痕,便于回溯 |
一个安全清单
- 没有密钥写死在代码里
- WAF 托管规则开启
- 登录/支付/短信接口有限速
- 静态资源防盗链
- 管理后台有鉴权
- 日志不暴露敏感信息
速查卡片
| 要点 | 说明 |
|---|---|
| 密钥 | 环境变量 + 最小权限 Token |
| 防护 | WAF 开 + 限速 + 自定义规则 |
| 访问 | Bot 管理 + 防盗链 + 后台鉴权 |
| 数据 | 加密分级、日志脱敏、留审计 |