架构设计

安全设计

安全边界与防护策略。

安全边界

  • JWT 密钥必须显式配置,长度不少于 32 个字符。
  • 登录服务和鉴权过滤器统一使用 JwtService;旧 io.nebula.web.auth.JwtUtils 仅保留兼容构造入口。
  • gRPC 服务端启用令牌校验时,客户端通过 nebula.rpc.grpc.client.auth-token 发送同一令牌。
  • CORS 来源默认留空,生产环境需要显式列出允许来源。
  • Elasticsearch 和 HTTP 爬虫只有在活动 Profile 全部属于 devtestlocal 时才允许跳过证书校验。
  • 未配置活动 Profile,或同时存在生产与开发 Profile 时,证书校验保持开启。