平台托管模式下,运行中的Worker必然会短暂接触明文。我们不使用“服务器完全接触不到API”这种不真实的宣传。
仅通过HTTPS提交OCI凭据,请求体禁止进入访问日志。
KMS生成独立AES-256数据密钥,加密凭据后立即清理内存中的数据密钥。
使用EC2 IAM角色临时调用KMS解密,只在单次任务内存中构造OCI签名器。