BA & SA | 10000 Interview questions: post #12265 — TG.ME

☀Объяснение:

В микросервисной архитектуре сервисы общаются друг с другом по сети. Злоумышленник может попытаться подделать запрос или перехватить данные. Требуется не только шифрование трафика, но и проверка подлинности обоих участников (сервис-клиент и сервис-сервер). Традиционные методы (Basic Auth, API‑ключи) работают на уровне приложения и могут быть скомпрометированы.

Что такое mTLS (Mutual TLS)?
Это расширение протокола TLS, при котором не только сервер предоставляет сертификат клиенту, но и клиент обязан предъявить свой сертификат серверу. Обе стороны проверяют сертификаты друг друга, удостоверяясь, что они принадлежат доверенным сущностям. Это обеспечивает:
Взаимную аутентификацию – сервер знает, кто клиент, клиент знает, что сервер настоящий.
Шифрование трафика – все данные передаются в зашифрованном виде.
Защиту от подделки – сертификаты подписаны доверенным центром (CA) или внутренним PKI.

Сравнение с другими вариантами:
A (OAuth2) – протокол авторизации, обычно с участием пользователя и получением токена доступа. Не является транспортным протоколом и не обеспечивает взаимную аутентификацию на уровне соединения.
B (JWT) – формат токена для передачи утверждений (claims) между сторонами. JWT не гарантирует, что клиент – это тот, за кого себя выдаёт, без дополнительных механизмов.
D (Basic Auth) – передача логина/пароля в открытом виде (или Base64). Устаревший и небезопасный метод для межсервисного взаимодействия.

Реальный пример:
В Kubernetes с Istio (Service Mesh) mTLS включён по умолчанию для всех сервисов внутри кластера. Это позволяет автоматически шифровать и аутентифицировать весь трафик без изменения кода приложений.

Что должен зафиксировать аналитик:
«Для межсервисного взаимодействия использовать mTLS для взаимной аутентификации и шифрования».
«Сертификаты должны управляться централизованным PKI с автоматической ротацией».

Вывод: mTLS — это стандарт для безопасной коммуникации в микросервисных системах, особенно когда критичны защита от подделки и шифрование на транспортном уровне. Аналитик, закладывающий этот протокол в требования, повышает общую безопасность системы.
July 7, 2026 555 2