Skip to content

附录 A 术语表(Glossary)

原书:Glossary(p.179–189) 翻译策略:术语保留英文,首次出现给出"中文(English)"格式。术语对照见 TERMS.md

英文中文说明
Access Control访问控制调节对资源的访问的方法。它同时包含认证和授权
ACLs (Access Control Lists)访问控制列表一组规则,指定哪些用户或系统被允许访问对象、以及允许对给定对象执行哪些操作
Active DirectoryActive Directory微软为 Windows 域网络开发的目录服务。
Agile敏捷一组软件开发实践,通过迭代流程比传统瀑布流程更快地交付应用
API (Application Programming Interface)应用程序编程接口服务或应用提供的、可被其他服务作为抽象层使用的一组函数
API TokenAPI 令牌用于认证 API 访问的服务的唯一标识符的通称。
Attestation证明断言一个实体的某些属性。在 SPIRE 语境中,特指"断言 Node 或 Workload 的属性"的过程
Auditing审计检查和审视一个流程或系统的一组程序,以确保合规性
Authentication认证验证人类用户或系统身份的过程。它聚焦于回答"你是谁?"
Authorization授权确定人类用户或系统对资源有什么权限的过程。它聚焦于回答"你能访问什么?"
Blast Radius爆炸半径一个被泄露的秘密、或一个错误配置可能造成的影响范围
BSDBSDBerkeley Software Distribution。
Certificate Authority (CA)证书颁发机构签发数字证书的实体
Certificate Transparency证书透明度用于监控和审计数字证书的互联网安全标准与开源框架
CI/CD (Continuous Integration/Continuous Deployment)持续集成 / 持续部署让开发团队能频繁变更应用与系统、把自动化引入开发流水线的一组工具与实践
CLI命令行界面接受文本输入以执行操作系统功能的程序
Cloud (Cloud computing)云(云计算)按需使用计算能力与存储的模式——让用户从厂商提供的资源池中按需消费资源,由此把部分管理责任委托给厂商。
Cloud-aware / Cloud native云感知 / 云原生为运行在云平台上而设计的应用。云原生设计模式可以水平扩展、易于迁移、且在分布式系统环境里具备韧性。
Common Name (CN)通用名(CN)证书里的一个字段,通常用来指定主机或服务端身份
Container容器把代码和它所有依赖打包在一起的一种软件单元——让应用可以在不同计算环境间快速、可靠地运行
Credential provisioning凭据签发为服务或系统生成和/或签发凭据的过程
Cryptographic identities加密身份实体可用于"用密码学认证协议证明自己身份"的一段数据——比如一张 X.509 证书。
Data store数据存储用于存储与管理数据集的仓库
Denial of Service (DoS)拒绝服务一种网络攻击——攻击者试图让服务或网络对它本应服务的用户不可用
DevOpsDevOps一组让组织能以高速度交付应用的工具与实践——让团队拥有从开发到运维的整个服务生命周期
DNS (Domain Name Service)域名系统一种分层、分布式的命名系统——用于计算机、服务或其他资源。
Encryption加密使用算法把原始明文编码为另一种形态(密文)的过程——以保护信息不被未授权方获取。
Federation联邦多个自治域的联合当两个域联邦后,用户或服务可以在一个域认证、再访问其他域的资源,而不必再次走域特定的认证
Firewall防火墙管控网络流量的硬件/软件设施。最常见的用途是创建允许/拒绝规则,以管理实体之间的连接。
Four eyes principle四眼原则要求个体的动作必须由另一位独立的个体进行复核的机制
GDPR通用数据保护条例欧盟关于数据保护与隐私的法规。
gRPCgRPCGoogle 开发的现代、开源、高性能 RPC 框架。
Hardened加固系统经过一组步骤以增强安全之后的状态——包括打补丁、配置调整等多个步骤。
Hardware Security Module (HSM)硬件安全模块专用的密码学处理器——管理和保护敏感密钥,为数字签名等密码学功能提供加解密
High Availability高可用系统对故障具有韧性、能提供接近 100% 服务时间的能力——通过软件与硬件冗余实现。
HTTPS安全超文本传输协议HTTP 协议的安全扩展——使用 TLS 建立安全连接
Human-in-the-loop systems人在回路中的系统需要人类做决策和动作的系统——比如手工工作流或审批。
Interoperability互操作性一个系统与另一个系统交互的能力——即使它们跑在不同平台或用不同语言开发
IP (Internet Protocol)互联网协议在网络上从一台计算机向另一台发送数据的一组规则
IPC (Inter-process Communication)进程间通信操作系统提供的、让进程之间能相互通信的机制
JWT (JSON Web Tokens)JSON Web 令牌RFC 7519 中定义的、一种开放、业界标准的"在两方之间安全表达 claim"的方法
JWT-SVIDJWT-SVIDSPIFFE 规范中基于 token 的 SVID——面向 L7 边界的身份断言。JWT-SVID 是带有额外限制的标准 JWT
KerberosKerberos基于 ticket 的认证协议——让计算机能在不可信网络上以安全方式证明彼此身份
Kernel内核操作系统的核心部分,管理内存、CPU 和设备操作
Key Management Service (KMS)密钥管理服务管理密码学密钥的系统——处理生成、交换、存储、撤销。
Kill chain杀伤链网络攻击的不同阶段——攻击者渗透系统的一系列步骤。
KubernetesKubernetes容器编排系统。
L3/L4L3 / L4OSI 网络模型中的网络层(L3)和传输层(L4)
L7L7OSI 网络模型中的应用层
Lead time reduction缩短交付时间开发、测试、并将应用部署到生产环境所花的时间
Legacy遗留过时、通常难以维护、难以与现代技术协同工作的技术和基础设施
LinuxLinux基于 Linux 内核的开源操作系统家族
Logging日志保留系统运行期间发生的事件的记录的过程
Man-in-the-middle中间人攻击者秘密拦截两方通信、窃取或篡改敏感信息的攻击
Memory Leak内存泄露不再需要的内存未被释放时发生
Metering计量收集服务或微服务在资源利用上的使用信息——通常用于强制配额或资源管理。
Merkle Tree默克尔树基于哈希的树结构——每个叶节点是一块数据的哈希,每个非叶节点是其子节点的哈希。默克尔树被用于分布式系统的数据高效验证。
Microservices微服务现代架构模式——把应用拆分为独立管理的小服务,以获得更好的可扩展性、复用性和快速部署
Mint SVIDs签发 SVID创建一份新的、密码学可验证的身份文档
Multi-cloud多云使用多个云计算和存储厂商的系统架构
Multiregion多 region跨云平台多个 region 的系统部署
Mutual TLS (mTLS)互信 TLS密码学协议——保证客户端和服务端之间的流量在两个方向上都安全、受信
NAT (Network Address Translation)网络地址转换在不同网络地址空间之间转换 IP 地址的方法典型用例是让多个设备用同一个公网 IP 上网
Node / Worker节点 / 工作节点在计算机系统语境中跑计算工作负载的逻辑或物理实体节点是工作负载跑在上面的底层计算系统
Observability可观测性通过外部输出推断系统内部状态的能力
OAuthOAuth用于访问委托的开放标准,常用作"让互联网用户授权网站或应用访问其在其他网站上的信息"的方式——但不必交出密码
OIDC (OpenID Connect)OpenID Connect构建在 OAuth 2.0 之上的身份层
OpenStackOpenStack虚拟机编排系统。
OpenSSHOpenSSH基于 Secure Shell(SSH)协议、用于保护网络通信的一组工具
OWASP (Open Web Application Security Project)OWASP(开放式 Web 应用安全项目)专注于改进软件安全的非营利基金会。它为开发者与安全从业者提供工具、资源、教育和培训。
Perimeter-based security基于边界的安全建立强边界(如防火墙)然后默认信任边界内活动或实体的安全方法
PKI (Public Key Infrastructure)公钥基础设施用于创建、管理、分发数字证书的一组策略、流程和工具
Proxy代理位于应用前面、拦截通向应用的连接的应用或设备
Public-key cryptography公钥密码学使用一对密钥(私钥 + 公钥)的密码学系统——公钥和私钥用特殊数学性质生成;用一把加密、用另一把解密。这种密码学用于创建数字证书。
Remote Code Execution (RCE)远程代码执行允许攻击者从远程 server 执行代码的安全漏洞
Root of trust信任根另一个信任建立在它之上的源头——通常指由硬件或可信实体提供的密码学机制。
SaaS (Software as a Service)SaaS(软件即服务)软件消费模式——软件由服务提供商托管和维护,而不是由用户买来自己跑
Scheme方案 / Scheme在身份语境中,定义"如何解析和理解身份"的约定
Secure introduction安全引入从秘密分发系统中获取第一个秘密的挑战
Security group安全组在 AWS 语境下,安全组充当虚拟防火墙,控制入站和出站流量
SelectorSelector软件实体的属性或特征——可以用来断言"该实体是谁"。可以是 Node Selector 或 Workload Selector。
Serverless无服务器云计算执行模型——让开发者在不必关心底层基础设施和资源分配的情况下部署代码
Service mesh服务网格可配置的基础设施层——用于促进和管理服务之间的通信
Side-carSide-car与工作负载并列运行、以最小侵入为系统提供附加功能的进程
Signing签名为消息或文档添加数字签名以验证真实性
SIEM (Security Information and Event Management)SIEM(安全信息与事件管理)让组织能从应用、系统和网络采集并分析数据以检测潜在恶意活动或攻击的概念
SLA (Service Level Agreements)SLA(服务等级协议)服务提供方与客户就服务各方面(如质量、可用性)达成的协议。SLO(Service Level Objective)是 SLA 中关于特定指标的目标。
SOX (Sarbanes-Oxley Act)SOX(萨班斯-奥克斯利法案)美国通过的、保护股东和公众免受会计错误与欺诈行为侵害的法案——带来了企业必须遵守的额外合规要求。
SPIFFE IDSPIFFE ID唯一标识工作负载或服务的字符串——例如 spiffe://ukinc.com/billing/payments
SSH (Secure SHell)SSH(安全外壳)允许在客户端和服务端之间建立加密连接的协议
SAN (Subject Alternative Name)SAN(主体备用名)由同一份 SSL 证书或证书所保护的其他或额外的主机名
SVID (SPIFFE Verifiable Identity Document)SVID(SPIFFE 可验证身份文档)工作负载用来证明自己身份的文档它包含一个 SPIFFE ID,目前支持两种格式:X.509 证书或 JWT token
Telemetry遥测自动收集数据点和度量值以监控系统运行的过程
TLS (Transport Layer Security)TLS(传输层安全)在两服务之间通过对服务身份的认证来实现安全通信的密码学协议。通常被网站用于 web server 与浏览器之间的安全通信。
URI (Uniform Resource Identifier)URI(统一资源标识符)按照一套标准语法规则、无歧义地标识资源的字符串
Trusted Platform Module (TPM)可信平台模块(TPM)可以安全存储密码学材料的硬件
Trust bootstrap信任引导在服务或系统上建立信任
Trust Domain信任域对应一个系统的信任根——可以是个人、组织、环境或部门SPIFFE Trust Domain 是由一个签发机构支撑的身份命名空间
Web Public Key Infrastructure (Web PKI)Web 公钥基础设施为 Web 浏览器与 Web 服务器之间的通信提供机密性、完整性和真实性的系统与流程的集合
Workload工作负载以特定配置部署、为单一目的的一段软件——可以由多个运行实例组成,所有实例都执行同样的任务。"工作负载"涵盖很广的软件系统定义,包括:
• 跑 Python web 应用的 web server——跑在一组带 LB 的 VM 上
• 一个 MySQL 数据库实例
• 处理队列中条目的 worker 程序
• 协同工作的一组独立部署系统——比如"使用某个数据库服务"的 web 应用;web 应用和数据库各自也可以被视为工作负载。
WindowsWindows微软开发的操作系统。
X.509X.509被广泛使用的公钥证书标准格式。这些证书被用于包括 TLS/SSL 在内的许多互联网协议。
X509-SVIDX509-SVIDSPIFFE 可验证身份文档(SVID)的 X.509 表示
Zero trust零信任核心思想是"组织不应基于"服务是否跑在边界内或边界外"而自动信任任何东西——必须先验证所有试图连接系统的对象,然后再授予访问权

基于 VitePress 构建