“Authorize, don't authenticate”——这句英文口号近期频繁出现在网络安全论坛和厂商技术白皮书中。它不是要取消身份认证,而是对传统“一次登录、长期有效”模式的反思。专家指出,在云原生、远程办公和API经济时代,认证只能解决“你是谁”,却无法回答“你能做什么”;过度依赖认证,恰恰是众多数据泄露事件的根源。
传统IT架构中,用户输入口令并通过多因子认证后,往往被授予整个内网的访问权限。攻击者只要窃取合法账号,就能绕过所有防线。最近几年,多起重大安全事件都呈现出同一个模式:不是密码不够强,而是“身份后的权限”过于宽泛。安全界开始意识到,与其反复验证身份,不如在每次访问、每个请求发生时,动态判断“该主体是否具备此操作的权限”。
这正是“授权优先”理念的落地场景。以Google BeyondCorp为代表的零信任架构,不再把网络边界当作信任边界;每个请求都要经过策略判定引擎,综合设备状态、用户行为、数据敏感度和上下文风险,实时给出授权决策。在这种模型中,认证只是授权决策的一个输入,而非访问的前提。OAuth 2.0、JWT等技术的普及,也让细粒度授权的实现成为可能——令牌中携带的“scope”可以限定访问范围,而不是交给用户一个万能钥匙。例如,当员工调岗或离职时,授权模型可以自动回收相应权限,而传统认证模式则常常因权限滞留暗处而埋下隐患。
“不要太信任人,要相信策略。”某安全厂商负责人在接受采访时表示。他形容,传统模式是“进了一道门就可以逛遍整栋楼”,而授权模式是“每进一个房间都要出示对应的通行证”。这个过程看似繁琐,却极大缩小了攻击面。尤其对API接口而言,每个调用都对应具体资源与操作,如果只做身份认证而不做权限校验,风险会成倍放大。实践中,不少数据泄露事件正是由于第三方应用获得了超出实际需要的权限。
当然,“Authorize, don't authenticate”并不意味认证可以弱化。多因子认证仍是基础防线,只是它不能再独自承担安全职责。真正的挑战在于权限治理:如何准确梳理角色、属性和资源之间的映射关系,如何避免权限爆炸,如何让动态策略不误伤正常业务。有专家提醒,如果授权模型设计不当,系统会变得难以使用,甚至出现新的权限绕过漏洞。
目前,这一理念正在从互联网大厂向传统行业扩散。银行、医疗、制造业都在尝试将“最小权限”和“持续授权”写入安全架构。可以预见,未来的安全体系将不再以“认证通过”为终点,而是以“每次授权的合理性”为常态。Authorize, don't authenticate——这句看似简单的口号,正在推动一场从“信任边界”到“信任计算”的深刻变革。