惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

宝玉的分享
宝玉的分享
NISL@THU
NISL@THU
E
Exploit-DB.com RSS Feed
L
LINUX DO - 热门话题
L
Lohrmann on Cybersecurity
K
Kaspersky official blog
Project Zero
Project Zero
Cisco Talos Blog
Cisco Talos Blog
T
The Exploit Database - CXSecurity.com
P
Palo Alto Networks Blog
C
CXSECURITY Database RSS Feed - CXSecurity.com
T
Threatpost
S
Schneier on Security
G
GRAHAM CLULEY
The Hacker News
The Hacker News
T
Threat Research - Cisco Blogs
Scott Helme
Scott Helme
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
P
Privacy & Cybersecurity Law Blog
C
Cyber Attacks, Cyber Crime and Cyber Security
Cyberwarzone
Cyberwarzone
C
CERT Recently Published Vulnerability Notes
T
Tor Project blog
AWS News Blog
AWS News Blog
Simon Willison's Weblog
Simon Willison's Weblog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
爱范儿
爱范儿
P
Privacy International News Feed
云风的 BLOG
云风的 BLOG
P
Proofpoint News Feed
S
Securelist
G
Google Developers Blog
The Last Watchdog
The Last Watchdog
Google Online Security Blog
Google Online Security Blog
美团技术团队
F
Fortinet All Blogs
小众软件
小众软件
Recorded Future
Recorded Future
V
Visual Studio Blog
B
Blog RSS Feed
H
Help Net Security
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
Google DeepMind News
Google DeepMind News
Blog — PlanetScale
Blog — PlanetScale
博客园 - 聂微东
Stack Overflow Blog
Stack Overflow Blog
Martin Fowler
Martin Fowler
Latest news
Latest news
Spread Privacy
Spread Privacy
H
Heimdal Security Blog

土法炼钢兴趣小组的算法知识备份

国密算法与国密 TLS 系列索引 【系统架构设计】架构质量属性:不只是"高可用高性能" 【系统架构设计百科】告警策略:如何避免"狼来了" 【系统架构设计】CQRS:读写分离的架构哲学 【系统架构设计】空间架构:极端扩展场景的解法 【系统架构设计】微服务架构深度审视:优势、代价与适用边界 【系统架构设计】扩展性原理:水平、垂直与对角扩展 【系统架构设计】无状态设计:扩展的第一步也是最难的一步 【系统架构设计】缓存架构:从本地到分布式的多级缓存体系 【系统架构设计】管道与过滤器:Unix 哲学的架构表达 【系统架构设计】复杂性管理:架构的核心战场 【系统架构设计】消息队列架构:异步解耦的设计与陷阱 【系统架构设计】CDN 架构:全球加速的设计原理 【系统架构设计】连接池设计:被忽视的性能杀手 【系统架构设计】弹性设计模式:熔断器、舱壁与超时 【系统架构设计】高可用设计模式:冗余、故障转移与仲裁 【系统架构设计】容量规划:从拍脑袋到数据驱动 【系统架构设计】数据库扩展:分库分表的工程实践与替代方案 【系统架构设计】SLO 工程:可靠性的量化管理 【系统架构设计】性能建模:用数学思维分析系统瓶颈 【系统架构设计】混沌工程:主动验证系统的韧性 【系统架构设计】零拷贝与内存映射:数据搬运的极致优化 【系统架构设计】线程模型:从 thread-per-request 到协程 【系统架构设计】容灾架构:多活与灾备设计 【系统架构设计】数据库性能模式:索引、查询与连接管理 【系统架构设计】数据建模:从关系范式到文档模型的真实权衡 【系统架构设计】吞吐量优化:批处理、流水线与并发模型 【系统架构设计】流处理架构:从批处理到实时的范式迁移 【系统架构设计】搜索引擎架构:倒排索引之上的系统设计 【系统架构设计】时序数据架构:监控与 IoT 的存储设计 【系统架构设计】数据迁移与版本化:在线不停机的数据演进 【系统架构设计】数据湖与数据仓库:分析架构的演进路线 【系统架构设计】API 网关设计:入口层的职责边界 【系统架构设计】应用层数据一致性模式:在正确性与性能之间走钢丝 【系统架构设计】多模数据库选型:Polyglot Persistence 的工程实践 【系统架构设计】服务发现与注册:动态拓扑的基础设施 【系统架构设计】配置管理架构:从配置文件到配置中心 【系统架构设计】全链路压测:大规模系统的性能验证 【系统架构设计】幂等性设计:分布式环境下的安全重试 【系统架构设计】契约测试与 Schema 演进:服务间的信任协议 【系统架构设计】长连接与推送架构:WebSocket、SSE 与 MQTT 【系统架构设计】延迟分析:从 P50 到 P999 的全链路追踪 【系统架构设计百科】DDD 战术模式:聚合、实体与值对象 【系统架构设计百科】防腐层与开放主机服务:系统集成的 DDD 方案 【系统架构设计百科】领域事件与事件风暴:从业务到架构的桥梁 【系统架构设计百科】CQRS + Event Sourcing 完整实战:从领域建模到部署 【系统架构设计百科】DDD 与微服务:用领域模型划分服务边界 【系统架构设计】DDD 战略设计:限界上下文与上下文映射 【系统架构设计百科】认证架构:从 Session 到 JWT 到 OIDC 【系统架构设计】API 设计哲学:REST vs GraphQL vs gRPC 的真实权衡 排序算法专题:从 TimSort 到并行排序 【密码学百科】国密算法体系:SM2/SM3/SM4/SM9 全景解读 【密码学百科】承诺方案:Pedersen 承诺、向量承诺与多项式承诺 【密码学百科】不经意传输与隐私信息检索:OT、OT 扩展与 PIR 【密码学百科】门限密码学:门限签名、门限解密与分布式密钥生成 完美哈希:从理论到 gperf 实践 【密码学百科】安全多方计算:从 Yao 的混淆电路到实用 MPC 【密码学百科】同态加密:从 Paillier 到全同态加密(FHE) 【密码学百科】零知识证明系统:zk-SNARKs、zk-STARKs 与 Bulletproofs 【密码学百科】概率论与密码分析:生日攻击、差分分析与线性分析 【密码学百科】计算复杂性与归约:密码安全性证明的基石 【密码学百科】秘密共享:Shamir 方案、VSS 与安全多方计算入口 【密码学百科】椭圆曲线代数:Weierstrass 方程、点群运算与曲线选择 【密码学百科】离散对数与配对密码学:从 DLP 到 BLS 签名 【密码学百科】格密码数学基础:SVP、LWE 与格基约化 【密码学百科】抽象代数:群、环、域的密码学视角 【密码学百科】有限域算术:GF(2^n) 运算与在 AES/ECC 中的应用 【密码学百科】数论进阶:二次剩余、椭圆曲线上的 Weil 配对 【密码学百科】密码学简史:从凯撒密码到量子时代 【密码学百科】威胁模型与安全目标:CIA 三要素之外 【密码学百科】Kerckhoffs 原则与现代密码设计哲学 【密码学百科】随机性:密码学的基石 【密码学百科】信息论入门:熵、完美保密与 Shannon 定理 【密码学百科】分组密码原理:Feistel 网络与 SPN 结构 【密码学百科】AES 逐步拆解:SubBytes 到 MixColumns 的数学 【密码学百科】分组密码工作模式全览:ECB/CBC/CTR/OFB/CFB 【密码学百科】流密码:RC4 的兴衰与 ChaCha20 的崛起 【密码学百科】密码学哈希函数:MD5→SHA-2→SHA-3 的进化之路 【密码学百科】MAC 与 HMAC:消息认证的正确姿势 【密码学百科】认证加密(AEAD):GCM、ChaCha20-Poly1305 与 OCB 【密码学百科】密钥派生函数:HKDF、PBKDF2、Argon2 与密码存储 【密码学百科】公钥密码的数论基础:模运算、群、原根 【密码学百科】RSA 从原理到攻击:教科书 RSA 为什么不安全 【密码学百科】Diffie-Hellman 密钥交换与离散对数问题 【密码学百科】椭圆曲线密码学(ECC):从几何直觉到点群运算 【密码学百科】数字签名:ECDSA、EdDSA 与 Schnorr 签名 【密码学百科】现代密钥交换:X25519、ECDHE 与前向保密 【密码学百科】混合加密与 KEM/DEM 范式:ECIES 与 HPKE 【密码学百科】填充方案:PKCS#1 v1.5、OAEP 与 PSS 【密码学百科】TLS 协议全解析:从握手到 0-RTT 【密码学百科】PKI 与数字证书:信任链的构建与崩塌 【密码学百科】密码认证协议:从 SRP 到 OPAQUE 【密码学百科】零知识证明入门:如何证明你知道而不泄露 【密码学百科】安全信道构造:Noise 协议框架与 Signal 协议 【密码学百科】密钥管理工程:HSM、KMS 与密钥生命周期 【密码学百科】侧信道攻击:从时序攻击到功耗分析 【密码学百科】密码学实现陷阱:三层漏洞分类、审计工具链与系统性预防 密码敏捷性:如何设计可升级的密码系统 【密码学百科】OpenSSL/BoringSSL 架构剖析:ENGINE、Provider 与 FIPS 模块 排序基准测试:用数据说话
【零信任安全架构】行业案例深度复盘:Google、美国联邦政府与金融行业
Liao Tonglang · 2026-06-12 · via 土法炼钢兴趣小组的算法知识备份

零信任的理论文章很多,但真实的、公开可核实的工程案例很少。本文基于三个公开资料的案例——Google BeyondCorp(学术界最完整的零信任迁移记录)、美国联邦政府 EO 14028(有 GAO 和 CISA 的公开进度报告)和金融服务行业(有 FS-ISAC 的公开指南)——做工程视角的交叉对比。

前置阅读:BeyondCorp 六篇论文零信任迁移策略

一、三个案例的背景对比

维度 Google BeyondCorp 美国联邦政府 金融服务行业
触发事件 Operation Aurora (2009) SolarWinds (2020) + Colonial Pipeline (2021) 持续的勒索软件和 APT 攻击
时间线 2011-2018 (7 年) 2021 年 EO 发布 → 2024 年目标 → 持续 2019 至今
规模 ~100K 员工 23 个 CFO Act 机构,数万系统 因公司规模不同
架构控制力 极高(Google 拥有所有基础设施) 低(各机构的 IT 各自为政) 中(并购导致身份碎片化)
推动力 内部工程决策 行政命令 + 国会拨款 监管 + 网络保险

二、Google BeyondCorp:7 年的工程演化

Google BeyondCorp 的时间线不是论文里的平滑叙事——它是工程师在实际迁移中的反复推倒:

2011:BeyondCorp 项目启动。Google 安全团队在 Operation Aurora 后提出”取消内网特权”的架构方向。但第一年的重点是先把概念说服领导层和安全合规团队——这不是技术问题。

2012:第一次尝试——自研客户端证书系统。失败了。 跨平台的证书管理复杂度(macOS、Windows、Linux、ChromeOS 上的不同证书管理 API)远超预期。Google 引入了第三方 CA 来管理设备证书,放弃自研。

2014:第一篇论文发表。此时 BeyondCorp 已经在部分内部应用上运行,但尚未全公司部署。发表论文既是技术分享,也是内部巩固——公开发表的论文成为了”这是我们承诺的架构”的约束。

2015-2016:访问代理(Access Proxy)和信任引擎到位。全公司的应用逐步迁移到 BeyondCorp 访问代理后面。最大的挑战:应用认证的剥离——对于没有标准认证的应用,Google 在访问代理层面做身份映射(将 SSO 身份映射为应用理解的 Header),应用代码不改动。

2017:用户体验论文发表。此时 Google 发现最尖锐的阻力不是安全,而是用户的抱怨——“为什么我连不上?”“为什么我的设备被标记为 Basic?” 自助排障门户和解释引擎在这一年上线。

2018:第六篇论文(机群健康)。BeyondCorp 全公司部署完成。但 Google 在论文中坦诚——并非所有应用都适合走 BeyondCorp 访问代理(实时协作应用在代理后面的延迟影响用户体验),而且合同工、合作伙伴、被收购公司的员工仍然是身份管理的灰色地带。

三、美国联邦政府:行政命令驱动的大规模迁移

2021 年 5 月 12 日,拜登签署 EO 14028(Improving the Nation’s Cybersecurity)——这是 SolarWinds 和 Colonial Pipeline 攻击后的直接回应。行政命令要求所有联邦机构在规定时间内采用零信任架构。

2022 年 1 月:OMB 发布 M-22-09 备忘录,明确了零信任目标。核心要求: - 在 2024 财年结束前(2024.9.30),所有机构必须达到 CISA ZTMM 的某些具体目标 - 强制使用防钓鱼 MFA(非 SMS/OTP) - 加密所有 DNS 请求和 HTTP 流量 - 全面的网络微分段

2023 年 4 月:CISA 发布 ZTMM v2.0。

2024-2025 年:GAO 和 CISA 的进度报告显示: - 85% 系统使用 MFA(5 个机构达到 100%) - 79% 系统数据静态加密 - 77% 系统数据传输加密 - 但更深层的零信任能力——网络微分段、实时设备姿态、自动化证书管理——大部分机构尚未达到 Advanced 等级

政府迁移和 Google 迁移的最大差异:

维度 Google 美国政府
身份系统 统一(Google Identity) 碎片化(各机构的 IdP 不同)
设备管理 统一(公司配发 + MDM) 高度碎片化(不同机构的 MDM)
驱动因素 安全团队的内部推动 行政命令 + 预算拨款
进度 7 年完成 3 年后仍在推进

政府迁移的三个典型挑战: 1. 遗留系统:联邦机构有几十年前的主机系统,无法升级 TLS 或集成 SSO——身份桥接和反向代理包装是唯一的途径 2. 预算:零信任迁移是一次性的资金投入,但国会拨款是按年度分配的——连续性和优先级每年都可能变化 3. 人力:政府的网络安全人才竞争不过私营企业——零信任实施需要的高级安全工程师长期短缺

四、金融服务行业

金融行业的零信任实施有一个独特特征——监管驱动但身份碎片化

FS-ISAC(金融服务信息共享与分析中心)为成员机构提供了零信任实施指南。金融行业的典型起点不是 mTLS 或微分段——而是PAM(特权访问管理)。原因:监管机构(OCC、Fed、FDIC)对”谁能访问生产系统和数据”的问题特别关注。

金融行业零信任的实施顺序:

  1. PAM + JIT Access(通常最先):银行的合规检查首先问”多少人有 root?” 零信任的 JIT Access 恰好回答了这个问题
  2. 网络微分段:隔离支付网络、交易系统、客户数据系统和办公网络——大部分通过监管合规驱动
  3. 身份联邦(最后):银行通常通过收购其他银行来增长——每次收购都带来一个新的 IdP。身份联邦(合并多个 IdP 或将它们桥接)是金融行业零信任最慢的支柱

金融行业和 Google 的对比: - Google 在一个身份系统上建构零信任——这是最理想的起点 - 银行的典型结构是”10 个身份系统,部分不互通,每个都承载关键业务”——零信任迁移的第一个问题是”怎么先统一身份”

五、三个案例的共性教训

  1. 身份统一是所有其他工作的前置条件。 零信任的核心依赖是”系统知道每个人和每个服务是谁”——如果身份系统碎片化,后续的微分段、mTLS 和持续验证都基于不可靠的身份。

  2. 遗留系统不是技术不可行,而是”应用团队不愿动”。 在三个案例中都发现,只要业务系统被改动,就会招致应用团队的强烈抵触。零信任迁移的技术问题是可以解决的(sidecar、反向代理、身份桥接),但政治和组织阻力是真正的瓶颈。

  3. 监控驱动的切流是防止灾难的唯一方法。 没有一个案例是”一天之内从 VPN 切到 ZTNA”。Google 的双路径并行运行持续了多年,美国政府机构在迁移中也在保持 VPN 可用于关键系统。通过数据驱动的验证——“新路径的流量占比是多少?”——来确定下一步是否可以推进。

  4. 零信任最终是人的问题,不是产品的问题。 三个案例中都有同一个教训:安全团队不能只是”提供工具和文档”——零信任迁移需要安全团队和应用团队的深度协作,包括帮助应用团队理解 mTLS、配置 sidecar、测试新策略。


下一篇:零信任的新兴前沿

参考资料

  1. Google BeyondCorp Papers (2014-2018). USENIX ;login:.
  2. Executive Order 14028. (2021). Improving the Nation’s Cybersecurity. The White House.
  3. OMB. (2022). M-22-09: Moving the U.S. Government Toward Zero Trust Cybersecurity Principles.
  4. CISA. (2025). FY 2024 Zero Trust Architecture Implementation Report.
  5. GAO. (2024). GAO-24-106291: FISMA Implementation Report.
  6. FS-ISAC. (2023). Zero Trust Architecture for Financial Services.

同主题继续阅读

把当前热点继续串成多页阅读,而不是停在单篇消费。

2026-06-12 · architecture / security

零信任安全架构深度系列

零信任是 IAM 的自然延伸——当身份变成新边界,VPN 的'拨入即信任'模型必须被'永不信任、始终验证'取代。本系列从 NIST SP 800-207 规范、Google BeyondCorp 六篇论文、SPIFFE/SPIRE 联邦到微分段、持续验证、ZTNA 和零信任迁移的工程策略,系统拆解零信任的每一种组件和每一步实施。

2026-06-14 · architecture / security

【身份与访问控制工程】SCIM 与账号生命周期:开通、变更、离职自动化

SSO 只解决认证,SCIM 解决账号的生命周期管理。但 SCIM 2.0 的实现远不是调几个 REST API 那么简单:User/Group schema 的映射、Delta vs Full sync 的同步策略、Patch 操作语义,每个环节都有坑。本文从账号生命周期的四个关键事件出发,拆解 SCIM 2.0 的核心协议、同步模式、Schema 扩展,以及与企业 IdP(Azure AD、Okta)对接的实际工程经验。

2026-06-13 · architecture / security

【身份与访问控制工程】IAM 全景:为什么这是高价值赛道

从 2020 年 SolarWinds 到 2024 年 Okta 支持系统泄露,身份基础设施的安全失败反复证明一件事:IAM 不是 IT 支撑系统,而是安全架构的承重墙。本文建立现代 IAM 的全景地图——从认证协议、令牌体系、权限模型到身份治理与平台选型,给出 5 个贯穿全系列的核心问题。