本文档由 g2rain-gateway-webflux 的
# 安全边界
docs/security/security-boundaries.md 自动同步生成。# 入口认证
- 静态 API Key 与 JWT/DPoP 通过凭据形态分流;错误、撤销或过期凭据必须拒绝。
- JWT 校验、DPoP Proof、API 权限和请求摘要各自承担不同职责,不得互相替代。
- 白名单按过滤器独立生效。新增或扩大匹配范围必须进行越权分析和负向测试。
- Token 密钥由受控配置加载并支持轮换,不能提交私钥或真实 Secret。
# 主体与授权
- 外部传入的主体头不可信;只能向下游发送网关验证后重建的主体上下文。
- 转发前移除 Authorization、DPoP 等敏感认证头,避免凭据继续传播。
- API 权限只决定入口 API 是否可访问。下游服务仍需验证租户、对象、状态与数据级规则。
- 网关内存缓存是 Basis/Infra 与同步消息的副本,不是权限或身份主数据源。
# 日志与数据
当前 TraceLoggingFilter 会记录完整请求头、query、表单或 JSON body,并记录部分成功响应体,且未发现敏感字段脱敏。由于它位于认证过滤器之前,Authorization、DPoP、Cookie、API Key、密码和业务数据存在泄露风险。生产发布前应建立默认拒绝的 Header 列表、字段级 body 脱敏、大小限制和对应自动化测试。
不要把真实请求日志、Token、密钥或凭据放入文档、测试夹具、Issue 和聊天记录。
# 配置与网络
- 版本库中的 Nacos 默认凭据仅为当前开发事实,不可用于生产或共享环境。
- Nacos、Basis、Infra、Redis/Kafka 和下游服务应部署在受控网络,并使用各自的认证与最小权限。
- Actuator、Swagger 目录和业务路由暴露范围由网关及外部入口共同限制。