背景
#3983 采用分阶段兼容方案。PR #4208 只完成第一阶段:蓝鲸登录应用密钥加密落库、存量迁移、管理接口掩码、掩码编辑保持原值和运行时解密,并保持现有 SSO 与 RPC/NATS 契约。
原问题中的其余安全边界不能因第一阶段合入而丢失,需要独立设计和交付。
待完成范围
- 盘点蓝鲸用户查询的上游 API 契约,避免应用密钥继续经 URL query 传播;若上游只支持现有形态,明确日志脱敏、代理访问日志策略和密钥轮换方案。
- 盘点
verify_bk_token 的仓内外生产者、消费者和部署配置,为 NATS/RPC 调用方绑定设计版本化或双轨兼容方案,禁止直接新增必传参数破坏旧调用。
- 为调用结果补充不含 token/密钥的审计身份、来源和成功/失败记录,并定义保留周期。
- 单独确认蓝鲸 SSO 自动创建映射用户、既有用户更新和 JWT 签发的产品语义;如需收紧,覆盖旧用户、新用户、首次登录和回滚路径。
兼容与验收
- 默认保持现有
verify_bk_token(bk_token) 参数、返回结构和 SSO 行为,新增机制应可灰度、可回滚。
- 对正常、失败、旧调用兼容、重复调用和回滚路径提供运行契约测试。
- 日志、异常、指标和管理接口不得出现明文应用密钥或用户 token。
关联:#3983、#4208。
背景
#3983 采用分阶段兼容方案。PR #4208 只完成第一阶段:蓝鲸登录应用密钥加密落库、存量迁移、管理接口掩码、掩码编辑保持原值和运行时解密,并保持现有 SSO 与 RPC/NATS 契约。
原问题中的其余安全边界不能因第一阶段合入而丢失,需要独立设计和交付。
待完成范围
verify_bk_token的仓内外生产者、消费者和部署配置,为 NATS/RPC 调用方绑定设计版本化或双轨兼容方案,禁止直接新增必传参数破坏旧调用。兼容与验收
verify_bk_token(bk_token)参数、返回结构和 SSO 行为,新增机制应可灰度、可回滚。关联:#3983、#4208。