标准答案

  1. 内部接口应使用服务账号、工作负载身份、mTLS 或短期令牌识别调用服务,并按服务、环境、租户和动作授予最小权限。
  2. 外部开放接口通常使用 API Key、OAuth 或签名机制识别开发者和用户,并提供作用域、应用审核、配额、速率限制、版本策略和清晰接入文档。
  3. 权限不应只停留在网关。目标服务还要校验资源归属、数据范围、调用来源和关键操作条件。
  4. 配额和限流应按主体、接口成本和风险分级;内部高频调用也需要防止故障服务无限放大流量。
  5. 审计记录应包含谁在何时以何种身份对什么资源执行了什么动作,以及请求标识、结果和必要的审批或授权来源。

题目解析

“内网”不是身份。错误配置、横向移动、测试环境凭据泄露和被攻陷服务都可能从内部网络发起未授权调用。

外部 API 是长期产品契约,认证、限流、错误码、版本和支持策略必须可预测,不能只暴露一组永久 Key。

常见误区

  • 认为内网接口不需要鉴权和审计。
  • 给第三方发一个全权限永久 API Key。
  • 只限制请求数,不限制高成本导出、批量写入和敏感资源访问。

作者信息