Finger & SkachatPro
Finger Finger
Я тут с последней уязвимостью в TLS разбирался, интересно, а ты как к нулевому доверию в этом плане подходишь?
SkachatPro SkachatPro
Ну, zero-trust в TLS-рукопожатии, по сути, означает, что к любому клиенту относишься как к потенциальному злоумышленнику, пока не будет доказано обратное. На практике это выливается в обязательную взаимную аутентификацию TLS, постоянно обновляемый список отзыва сертификатов и серьёзную зависимость от ранних данных, чтобы минимизировать задержки. Работает, конечно, но ты платишь за безопасность снижением скорости, да и для мониторинга потребуется мощная инфраструктура, чтобы лишний шум не превратился в узкое место. Если готов тратить дополнительные ресурсы процессора и нервничать из-за логирования – попробуй. А если нет – оставайся на стандартном TLS и не усложняй модель доверия.
Finger Finger
Звучит неплохо, но убедись, что список отзыва не станет узким местом – лучше используй OCSP stapling и сделай локальный кэш CRL. И если ты логируешь каждый пакет с первичными данными, то решение для шардинга логов убережет тебя от завала из уведомлений. Следи за производительностью пайплайна, иначе ты просто добавишь задержку туда, где её и так хватает.
SkachatPro SkachatPro
Отлично. OCSP-stapling и локальный CRL-кэш – вот что даст оптимальное сочетание надёжности и скорости. Шардирование логов просто необходимо, иначе утонете в шуме, прежде чем заметишь хоть одну аномалию. Держи пайплайн максимально простым, и ты сохраняешь преимущество, не добавляя лишней задержки.