2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

优步推出多云密钥管理平台,可确保 150000 多个凭据的安全

作者:Claudio Masolo

  • 2025-07-28
    北京
  • 本文字数:1605 字

    阅读完需:约 5 分钟

大小:790.64K时长:04:29
优步推出多云密钥管理平台,可确保150000多个凭据的安全

优步(Uber)公布了其内部开发的多云密钥管理平台的细节,该平台旨在解决在其大规模分布式基础设施中管理超过 150,000 个密钥的安全挑战。该平台代表了大型科技公司在多云环境中处理凭证安全问题的重大演变。

 

这家网约车巨头的基础设施带来了独特的安全挑战,超过 5,000 个微服务需要安全地访问敏感凭证。这些服务与超过 400 家第三方供应商和 400 个 SaaS 应用程序集成,形成了一个复杂的认证要求网络,传统的密钥管理方法难以有效处理这些需求。

 

优步的一个主要关注点是密钥在其基础设施中的代码库、配置和各种系统中的扩散。这种分散的方法造成了重大的安全漏洞和运营效率低下。为了应对这个问题,优步实施了一种双管齐下的策略,结合了预防和补救措施。他们的预防方法围绕一个 CLI 工具,该工具直接集成到开发工作流程中,作为 Git 仓库中的预提交钩子。这个工具在提交前积极扫描代码,并阻止任何将密钥引入代码库的尝试,防止敏感信息首先进入版本控制系统。该平台还具有实时和计划扫描功能,持续监控优步整个代码库和基础设施中暴露的密钥。实时扫描为开发人员提供了即时反馈,而计划扫描则确保了全面的定期安全审查。


密钥管理平台愿景

 

这个新平台的另一个范围是隐藏不同云提供商的安全模型的复杂性,允许开发人员专注于应用程序开发,而不必担心底层凭证管理的复杂性。随着组织采用多云策略以避免供应商锁定并利用最佳服务,这种方法变得越来越重要。

 

在新的密钥管理平台出现之前,优步运营着 25 个独立的保险库系统,这增加了运营成本,也增加了安全漏洞的风险。这个新平台将之前的 25 个保险库系统整合为仅 6 个托管保险库,全部由一个专门的密钥团队运营。这种集中化提供了更好的安全治理,同时保持了优步跨不同提供商的多云策略所需的灵活性。

 

随着集中保险库的建立,优步开发了一个全面的密钥管理平台,具有几个关键组件,旨在增强安全性和运营效率。平台的元数据模型作为关键基础,描述了每个密钥的属性,以帮助治理和自动化过程。这种结构化的方法使得更好的跟踪、合规监控和自动化决策贯穿密钥生命周期。

 

统一接口通过多个渠道提供与平台无缝的交互,包括用于程序访问的 REST API,用于开发人员工作流程的命令行界面,以及用于管理任务基于 Web 的用户界面。这种多模式方法确保了不同类型的用户可以以最适合他们需求和工作流程的方式与系统交互。

 

生命周期管理功能自动化了包括密钥轮换、删除和撤销在内的关键过程。这种自动化减轻了开发团队的负担,同时确保安全实践在所有密钥中一致地应用,无需手动干预。

 

访问管理在所有密钥中实施一致的访问控制,确保只有授权的服务和人员才能访问特定凭证。这种集中化的访问控制方法简化了审计和合规,同时降低了未经授权访问的风险。

 

集成支持促进了与第三方供应商和软件即服务应用程序的无缝密钥交换,使优步即使在与外部系统和合作伙伴合作时也能保持安全标准。

 

优步密钥管理平台的实施在多个维度上带来了显著的可衡量改进。最值得注意的是,通过增强对容器内密钥访问的监控和范围界定,平台将分发给工作负载的密钥减少了 90%。这种显著的减少最小化了攻击面,降低了任何安全漏洞的潜在影响。


功能启用前后,分发到数据管道容器的密钥数量(黄色为之前,绿色为之后)。

 

增强的安全姿态源于集中式管理和标准化实践,这些实践最小化了密钥泄露和未经授权访问的风险。通过整合控制和实施一致的安全措施,优步显著加强了他们整体的安全框架。通过整合保险库和自动化密钥生命周期过程,运营效率得到了显著提高。这些改进简化了运营,减少了行政开销,并释放了工程资源,使他们能够专注于核心业务目标,而不是手动安全任务。

 

优步的方法出现在秘密管理市场迅速发展的时期,像CyberArkAkeyless这样的供应商正在开发类似的多云解决方案。然而,优步决定在内部构建突出了现有商业解决方案在处理超大规模基础设施需求时的局限性。

 

原文链接:

https://www.infoq.com/news/2025/07/uber-secret-management-platform/

2025-07-28 13:003931

评论

发布
暂无评论

架构师实战营模块一作业

圈圈gor

「架构实战营」

李飞飞力荐:阿里巴巴高可用数据库解决方案

博文视点Broadview

Go语言逆向技术:恢复函数名称算法

华为云开发者联盟

二进制 函数 go语言 逆向分析 恢复函数名称

高效设计一个LRU

bigsai

数据结构 算法 LRU

java开发之java开发环境的快速构建

@零度

Java java开发环境

dart系列之:浏览器中的舞者,用dart发送HTTP请求

程序那些事

flutter 浏览器 dart 程序那些事 12月日更

Perforce用户文章转载:用了P4这一招,九成问题能自救

龙智—DevSecOps解决方案

报错 perforce

API标准化对Dapr的重要性

行云创新

【LeetCode】二叉搜索树中的搜索Java题解

Albert

算法 LeetCode 12月日更

数据分析从零开始实战专栏导航@老表

老表

Python 数据库 数据分析 pandas 数据分析从零开始实战

【报名中】我们把你对 ShardingSphere 的好奇,都放在这场 Meetup 中

SphereEx

数据库 开源社区 ShardingSphere Meetup SphereEx

大厂面试算法题之链表

程序员学长

Android C++系列:Linux网络(二)通信过程

轻口味

c++ android 28天写作 12月日更

模块一课程作业

李晓笛

万众提供素材,万众联合创作

mtfelix

28天写作

python scrapy极细拆解,打开Spider类看内容,顺手爬了一下优设网

梦想橡皮擦

12月日更

2.react心智模型(来来来,让大脑有react思维吧)

buchila11

React

年度重磅!华为云2021应用构建技术实践精选集,免费下载!

华为云开发者联盟

数据库 大数据 云原生 数字化 华为云

【量化】实战获取资产组合理论模型的数据源

恒生LIGHT云社区

资源 量化投资 量化

通过接口上传文件到百度网盘

为自己带盐

28天写作 百度网盘 签约计划第二季 12月日更

人人都能读懂的react源码解析(大厂高薪必备)

buchila11

React React Hooks

如果TGO是经纪人,我们会怎么办?(9/28)

赵新龙

28天写作

Go语言学习查缺补漏ing Day6

恒生LIGHT云社区

golang 编程语言

第三天用 Mac,我安装了这些玩意

悟空聊架构

Mac 28天写作 悟空聊架构 12月日更

给弟弟的信第7封|离开大学的喜与悲

大菠萝

28天写作

了解 Flutter 的Timer类和Timer.periodic【Flutter专题19】

坚果

flutter 28天写作 签约计划第二季 12月日更

Flutter 详解 CupertinoSegmentedControl 分段控制器

阿策小和尚

28天写作 0 基础学习 Flutter 内容合集 签约计划第二季 12月日更

基于MRS-Hudi构建数据湖的典型应用场景介绍

华为云开发者联盟

数据仓库 数据湖 华为云 Apache Hudi MRS-Hudi

前端面试题之模块化开发

@零度

大前端 模块化

管人理事

张老蔫

28天写作

好习惯影响孩子的一生

Tiger

28天写作

优步推出多云密钥管理平台,可确保150000多个凭据的安全_云安全_InfoQ精选文章