产品原型模式:支付为演示流程,不会真实扣款
AWS KMS / ENVELOPE ENCRYPTION

数据库只保存密文

平台托管模式下,运行中的Worker必然会短暂接触明文。我们不使用“服务器完全接触不到API”这种不真实的宣传。

01

浏览器提交

仅通过HTTPS提交OCI凭据,请求体禁止进入访问日志。

02

信封加密

KMS生成独立AES-256数据密钥,加密凭据后立即清理内存中的数据密钥。

03

隔离Worker

使用EC2 IAM角色临时调用KMS解密,只在单次任务内存中构造OCI签名器。

数据库保存

  • AES-GCM密文
  • KMS加密后的数据密钥
  • 非敏感加密上下文
  • 脱敏状态与错误码

禁止保存

  • OCI私钥明文
  • 完整config明文
  • 用户SSH私钥
  • 邮件授权码和KMS明文数据密钥
KMS加密不是“泄露也无所谓”。若应用服务器同时被攻破并拥有kms:Decrypt权限,攻击者仍可能请求解密,因此还必须使用最小权限IAM、加密上下文、CloudTrail审计、IMDSv2和Worker隔离。