本文档由 g2rain-gateway-webmvc 的
# 安全边界
docs/security/security-boundaries.md 自动同步生成。- API Key 与 JWT/DPoP 分流认证,但都不能绕过适用的 API 权限。
- 外部主体头不可信;只转发 Gateway 验证后重建的最小上下文。
- 下游继续执行租户、对象和数据级授权。
- 白名单扩大、过滤器顺序和签名变化必须安全评审并增加负向测试。
- Token、Cookie、DPoP、API Key、密码、密钥和敏感正文不得进入仓库或日志。
当前日志会输出完整请求头、query、表单/JSON body 和部分响应,且未脱敏;当前 POST 与 multipart 无大小上限。这两项是发布阻断风险。