面向电子邮件、日历和 GitHub 代理的 broker-and-proxy OAuth 流程
安全团队可以为需要访问电子邮件、日历、GitHub 或内部 API 的代理试点一个中心化 OAuth broker。broker 运行浏览器登录流程并接收真实的 OAuth token。它向代理发放一个已签名的 JWT,其中复制非机密 claim,并把真实 token 存为加密 claim。代理通过 proxy 发送 API 调用,proxy 验证 broker 签名,解密嵌入的 token,将其替换到 Authorization header 中,然后转发请求。
一个有用的首次测试范围应当很小:把这个流程放到一个高风险代理前面,并检测容器文件系统、工具输出、日志和仓库写入。通过条件是上游 OAuth token 从不出现在代理运行时中,同时代理仍能检查类似 scope 的 claim 并完成正常 API 调用。同一个试点还应记录延迟和失败模式,因为来源方案提供的是架构,而不是部署测量数据。