六维教程

EdgeOne Makers 安全实践

上一篇 讲了性能优化。这篇讲安全:面向公网的应用,安全是底线。结合 安全与加速 一章,这里给出一份可直接照做的清单。

身份与密钥

做法 说明
密钥放环境变量 构建与环境变量,别进代码仓库
用 API Token 而非账号密码 API Token,可限权可吊销
最小权限 Token 只给需要的 scope

边界防护

做法 说明
托管 WAF 保持开启 WAF 与 DDoS 防护
敏感接口加速率限制 登录、下单、发短信必加
自定义规则补位 业务特有风险自己写规则
DDoS 依赖平台默认 一般无需额外配置

访问控制

做法 说明
管理 Bot 与盗刷 Bot 管理与防盗刷
静态资源防盗链 禁止其他域名热链
管理后台加鉴权 配合 Agents 鉴权 思路

数据与合规

做法 说明
敏感数据加密存储 KV/Blob 时注意分级
日志不记明文密钥 排查问题时别把 token 打进日志
保留审计 部署与敏感操作留痕,便于回溯

一个安全清单

  • 没有密钥写死在代码里
  • WAF 托管规则开启
  • 登录/支付/短信接口有限速
  • 静态资源防盗链
  • 管理后台有鉴权
  • 日志不暴露敏感信息

速查卡片

要点 说明
密钥 环境变量 + 最小权限 Token
防护 WAF 开 + 限速 + 自定义规则
访问 Bot 管理 + 防盗链 + 后台鉴权
数据 加密分级、日志脱敏、留审计
上一篇
EdgeOne Makers 性能优化实践