本文档由 g2rain-common 的
# 安全边界
docs/security/security-boundaries.md 自动同步生成。web包的数据结构不是认证实现;Token 签发、验签、过期、撤销与权限校验属于 IAM 和接入服务。- JWT/DPoP Payload、PrincipalContext 与请求头可能含身份信息,不得完整写入日志、异常或
toString。 - ScopedValue 上下文必须限制在请求或任务作用域,防止跨请求串用;异步任务应使用明确的上下文包装。
- JSON 反序列化不得启用不受控多态类型;处理外部 JSON 时限制大小、深度和目标类型。
- 错误响应不得泄露堆栈、内部类名、SQL、密钥或敏感输入。
- 事件消息视为不可信输入;具体适配器负责认证、完整性、重放防护、反序列化限制和失败策略。
- Maven Central 与 GPG 凭据只允许通过 CI Secrets 注入,不得写入 POM、settings 示例、日志或文档。
- 依赖升级需关注供应链风险、漏洞、许可证和传递依赖。