附录 A 术语表(Glossary)
原书:Glossary(p.179–189) 翻译策略:术语保留英文,首次出现给出"中文(English)"格式。术语对照见
TERMS.md。
| 英文 | 中文 | 说明 |
|---|---|---|
| Access Control | 访问控制 | 调节对资源的访问的方法。它同时包含认证和授权。 |
| ACLs (Access Control Lists) | 访问控制列表 | 一组规则,指定哪些用户或系统被允许访问对象、以及允许对给定对象执行哪些操作。 |
| Active Directory | Active Directory | 微软为 Windows 域网络开发的目录服务。 |
| Agile | 敏捷 | 一组软件开发实践,通过迭代流程比传统瀑布流程更快地交付应用。 |
| API (Application Programming Interface) | 应用程序编程接口 | 服务或应用提供的、可被其他服务作为抽象层使用的一组函数。 |
| API Token | API 令牌 | 用于认证 API 访问的服务的唯一标识符的通称。 |
| Attestation | 证明 | 断言一个实体的某些属性。在 SPIRE 语境中,特指"断言 Node 或 Workload 的属性"的过程。 |
| Auditing | 审计 | 检查和审视一个流程或系统的一组程序,以确保合规性。 |
| Authentication | 认证 | 验证人类用户或系统身份的过程。它聚焦于回答"你是谁?" |
| Authorization | 授权 | 确定人类用户或系统对资源有什么权限的过程。它聚焦于回答"你能访问什么?" |
| Blast Radius | 爆炸半径 | 一个被泄露的秘密、或一个错误配置可能造成的影响范围。 |
| BSD | BSD | Berkeley Software Distribution。 |
| Certificate Authority (CA) | 证书颁发机构 | 签发数字证书的实体。 |
| Certificate Transparency | 证书透明度 | 用于监控和审计数字证书的互联网安全标准与开源框架。 |
| CI/CD (Continuous Integration/Continuous Deployment) | 持续集成 / 持续部署 | 让开发团队能频繁变更应用与系统、把自动化引入开发流水线的一组工具与实践。 |
| CLI | 命令行界面 | 接受文本输入以执行操作系统功能的程序。 |
| Cloud (Cloud computing) | 云(云计算) | 按需使用计算能力与存储的模式——让用户从厂商提供的资源池中按需消费资源,由此把部分管理责任委托给厂商。 |
| Cloud-aware / Cloud native | 云感知 / 云原生 | 为运行在云平台上而设计的应用。云原生设计模式可以水平扩展、易于迁移、且在分布式系统环境里具备韧性。 |
| Common Name (CN) | 通用名(CN) | 证书里的一个字段,通常用来指定主机或服务端身份。 |
| Container | 容器 | 把代码和它所有依赖打包在一起的一种软件单元——让应用可以在不同计算环境间快速、可靠地运行。 |
| Credential provisioning | 凭据签发 | 为服务或系统生成和/或签发凭据的过程。 |
| Cryptographic identities | 加密身份 | 实体可用于"用密码学认证协议证明自己身份"的一段数据——比如一张 X.509 证书。 |
| Data store | 数据存储 | 用于存储与管理数据集的仓库。 |
| Denial of Service (DoS) | 拒绝服务 | 一种网络攻击——攻击者试图让服务或网络对它本应服务的用户不可用。 |
| DevOps | DevOps | 一组让组织能以高速度交付应用的工具与实践——让团队拥有从开发到运维的整个服务生命周期。 |
| DNS (Domain Name Service) | 域名系统 | 一种分层、分布式的命名系统——用于计算机、服务或其他资源。 |
| Encryption | 加密 | 使用算法把原始明文编码为另一种形态(密文)的过程——以保护信息不被未授权方获取。 |
| Federation | 联邦 | 多个自治域的联合。当两个域联邦后,用户或服务可以在一个域认证、再访问其他域的资源,而不必再次走域特定的认证。 |
| Firewall | 防火墙 | 管控网络流量的硬件/软件设施。最常见的用途是创建允许/拒绝规则,以管理实体之间的连接。 |
| Four eyes principle | 四眼原则 | 要求个体的动作必须由另一位独立的个体进行复核的机制。 |
| GDPR | 通用数据保护条例 | 欧盟关于数据保护与隐私的法规。 |
| gRPC | gRPC | Google 开发的现代、开源、高性能 RPC 框架。 |
| Hardened | 加固 | 系统经过一组步骤以增强安全之后的状态——包括打补丁、配置调整等多个步骤。 |
| Hardware Security Module (HSM) | 硬件安全模块 | 专用的密码学处理器——管理和保护敏感密钥,为数字签名等密码学功能提供加解密。 |
| High Availability | 高可用 | 系统对故障具有韧性、能提供接近 100% 服务时间的能力——通过软件与硬件冗余实现。 |
| HTTPS | 安全超文本传输协议 | HTTP 协议的安全扩展——使用 TLS 建立安全连接。 |
| Human-in-the-loop systems | 人在回路中的系统 | 需要人类做决策和动作的系统——比如手工工作流或审批。 |
| Interoperability | 互操作性 | 一个系统与另一个系统交互的能力——即使它们跑在不同平台或用不同语言开发。 |
| IP (Internet Protocol) | 互联网协议 | 在网络上从一台计算机向另一台发送数据的一组规则。 |
| IPC (Inter-process Communication) | 进程间通信 | 操作系统提供的、让进程之间能相互通信的机制。 |
| JWT (JSON Web Tokens) | JSON Web 令牌 | RFC 7519 中定义的、一种开放、业界标准的"在两方之间安全表达 claim"的方法。 |
| JWT-SVID | JWT-SVID | SPIFFE 规范中基于 token 的 SVID——面向 L7 边界的身份断言。JWT-SVID 是带有额外限制的标准 JWT。 |
| Kerberos | Kerberos | 基于 ticket 的认证协议——让计算机能在不可信网络上以安全方式证明彼此身份。 |
| Kernel | 内核 | 操作系统的核心部分,管理内存、CPU 和设备操作。 |
| Key Management Service (KMS) | 密钥管理服务 | 管理密码学密钥的系统——处理生成、交换、存储、撤销。 |
| Kill chain | 杀伤链 | 网络攻击的不同阶段——攻击者渗透系统的一系列步骤。 |
| Kubernetes | Kubernetes | 容器编排系统。 |
| L3/L4 | L3 / L4 | OSI 网络模型中的网络层(L3)和传输层(L4)。 |
| L7 | L7 | OSI 网络模型中的应用层。 |
| Lead time reduction | 缩短交付时间 | 开发、测试、并将应用部署到生产环境所花的时间。 |
| Legacy | 遗留 | 过时、通常难以维护、难以与现代技术协同工作的技术和基础设施。 |
| Linux | Linux | 基于 Linux 内核的开源操作系统家族。 |
| Logging | 日志 | 保留系统运行期间发生的事件的记录的过程。 |
| Man-in-the-middle | 中间人 | 攻击者秘密拦截两方通信、窃取或篡改敏感信息的攻击。 |
| Memory Leak | 内存泄露 | 不再需要的内存未被释放时发生。 |
| Metering | 计量 | 收集服务或微服务在资源利用上的使用信息——通常用于强制配额或资源管理。 |
| Merkle Tree | 默克尔树 | 基于哈希的树结构——每个叶节点是一块数据的哈希,每个非叶节点是其子节点的哈希。默克尔树被用于分布式系统的数据高效验证。 |
| Microservices | 微服务 | 现代架构模式——把应用拆分为独立管理的小服务,以获得更好的可扩展性、复用性和快速部署。 |
| Mint SVIDs | 签发 SVID | 创建一份新的、密码学可验证的身份文档。 |
| Multi-cloud | 多云 | 使用多个云计算和存储厂商的系统架构。 |
| Multiregion | 多 region | 跨云平台多个 region 的系统部署。 |
| Mutual TLS (mTLS) | 互信 TLS | 密码学协议——保证客户端和服务端之间的流量在两个方向上都安全、受信。 |
| NAT (Network Address Translation) | 网络地址转换 | 在不同网络地址空间之间转换 IP 地址的方法。典型用例是让多个设备用同一个公网 IP 上网。 |
| Node / Worker | 节点 / 工作节点 | 在计算机系统语境中跑计算工作负载的逻辑或物理实体。节点是工作负载跑在上面的底层计算系统。 |
| Observability | 可观测性 | 通过外部输出推断系统内部状态的能力。 |
| OAuth | OAuth | 用于访问委托的开放标准,常用作"让互联网用户授权网站或应用访问其在其他网站上的信息"的方式——但不必交出密码。 |
| OIDC (OpenID Connect) | OpenID Connect | 构建在 OAuth 2.0 之上的身份层。 |
| OpenStack | OpenStack | 虚拟机编排系统。 |
| OpenSSH | OpenSSH | 基于 Secure Shell(SSH)协议、用于保护网络通信的一组工具。 |
| OWASP (Open Web Application Security Project) | OWASP(开放式 Web 应用安全项目) | 专注于改进软件安全的非营利基金会。它为开发者与安全从业者提供工具、资源、教育和培训。 |
| Perimeter-based security | 基于边界的安全 | 建立强边界(如防火墙)然后默认信任边界内活动或实体的安全方法。 |
| PKI (Public Key Infrastructure) | 公钥基础设施 | 用于创建、管理、分发数字证书的一组策略、流程和工具。 |
| Proxy | 代理 | 位于应用前面、拦截通向应用的连接的应用或设备。 |
| Public-key cryptography | 公钥密码学 | 使用一对密钥(私钥 + 公钥)的密码学系统——公钥和私钥用特殊数学性质生成;用一把加密、用另一把解密。这种密码学用于创建数字证书。 |
| Remote Code Execution (RCE) | 远程代码执行 | 允许攻击者从远程 server 执行代码的安全漏洞。 |
| Root of trust | 信任根 | 另一个信任建立在它之上的源头——通常指由硬件或可信实体提供的密码学机制。 |
| SaaS (Software as a Service) | SaaS(软件即服务) | 软件消费模式——软件由服务提供商托管和维护,而不是由用户买来自己跑。 |
| Scheme | 方案 / Scheme | 在身份语境中,定义"如何解析和理解身份"的约定。 |
| Secure introduction | 安全引入 | 从秘密分发系统中获取第一个秘密的挑战。 |
| Security group | 安全组 | 在 AWS 语境下,安全组充当虚拟防火墙,控制入站和出站流量。 |
| Selector | Selector | 软件实体的属性或特征——可以用来断言"该实体是谁"。可以是 Node Selector 或 Workload Selector。 |
| Serverless | 无服务器 | 云计算执行模型——让开发者在不必关心底层基础设施和资源分配的情况下部署代码。 |
| Service mesh | 服务网格 | 可配置的基础设施层——用于促进和管理服务之间的通信。 |
| Side-car | Side-car | 与工作负载并列运行、以最小侵入为系统提供附加功能的进程。 |
| Signing | 签名 | 为消息或文档添加数字签名以验证真实性。 |
| SIEM (Security Information and Event Management) | SIEM(安全信息与事件管理) | 让组织能从应用、系统和网络采集并分析数据以检测潜在恶意活动或攻击的概念。 |
| SLA (Service Level Agreements) | SLA(服务等级协议) | 服务提供方与客户就服务各方面(如质量、可用性)达成的协议。SLO(Service Level Objective)是 SLA 中关于特定指标的目标。 |
| SOX (Sarbanes-Oxley Act) | SOX(萨班斯-奥克斯利法案) | 美国通过的、保护股东和公众免受会计错误与欺诈行为侵害的法案——带来了企业必须遵守的额外合规要求。 |
| SPIFFE ID | SPIFFE ID | 唯一标识工作负载或服务的字符串——例如 spiffe://ukinc.com/billing/payments。 |
| SSH (Secure SHell) | SSH(安全外壳) | 允许在客户端和服务端之间建立加密连接的协议。 |
| SAN (Subject Alternative Name) | SAN(主体备用名) | 由同一份 SSL 证书或证书所保护的其他或额外的主机名。 |
| SVID (SPIFFE Verifiable Identity Document) | SVID(SPIFFE 可验证身份文档) | 工作负载用来证明自己身份的文档。它包含一个 SPIFFE ID,目前支持两种格式:X.509 证书或 JWT token。 |
| Telemetry | 遥测 | 自动收集数据点和度量值以监控系统运行的过程。 |
| TLS (Transport Layer Security) | TLS(传输层安全) | 在两服务之间通过对服务身份的认证来实现安全通信的密码学协议。通常被网站用于 web server 与浏览器之间的安全通信。 |
| URI (Uniform Resource Identifier) | URI(统一资源标识符) | 按照一套标准语法规则、无歧义地标识资源的字符串。 |
| Trusted Platform Module (TPM) | 可信平台模块(TPM) | 可以安全存储密码学材料的硬件。 |
| Trust bootstrap | 信任引导 | 在服务或系统上建立信任。 |
| Trust Domain | 信任域 | 对应一个系统的信任根——可以是个人、组织、环境或部门。SPIFFE Trust Domain 是由一个签发机构支撑的身份命名空间。 |
| Web Public Key Infrastructure (Web PKI) | Web 公钥基础设施 | 为 Web 浏览器与 Web 服务器之间的通信提供机密性、完整性和真实性的系统与流程的集合。 |
| Workload | 工作负载 | 以特定配置部署、为单一目的的一段软件——可以由多个运行实例组成,所有实例都执行同样的任务。"工作负载"涵盖很广的软件系统定义,包括: • 跑 Python web 应用的 web server——跑在一组带 LB 的 VM 上 • 一个 MySQL 数据库实例 • 处理队列中条目的 worker 程序 • 协同工作的一组独立部署系统——比如"使用某个数据库服务"的 web 应用;web 应用和数据库各自也可以被视为工作负载。 |
| Windows | Windows | 微软开发的操作系统。 |
| X.509 | X.509 | 被广泛使用的公钥证书标准格式。这些证书被用于包括 TLS/SSL 在内的许多互联网协议。 |
| X509-SVID | X509-SVID | SPIFFE 可验证身份文档(SVID)的 X.509 表示。 |
| Zero trust | 零信任 | 核心思想是"组织不应基于"服务是否跑在边界内或边界外"而自动信任任何东西——必须先验证所有试图连接系统的对象,然后再授予访问权。 |