新的 CS 提案: 客户端直接后端 (BaaS) 安全性快速入门指南
作者: jharvieux创建于 2026年9月7日更新于 2026年9月8日
标签ACK_WAITINGNEW_CS
这份提案的攻略介绍了什么内容?
针对不受信任的浏览器或移动客户端直接调用受管理的数据库、存储、实时、身份验证或函数 API 的应用程序,提供了一份供厂商中立的安全指南。这些平台共享一种独特的信任模型:可发布的项目标识符或客户端密钥选择后端;声明式的行、文档、记录或资源策略成为主要的授权边界;而一个单独的服务器或管理凭证则故意绕过普通客户端策略。提案中的攻略将这种架构称为“客户端直接后端”,并将“后端即服务”(Backend as a Service,BaaS)作为熟悉的类别名称。Supabase、Firebase、Appwrite 和 PocketBase 将作为证据和示例,而不是针对特定厂商的建议。
内容来源: OWASP/CheatSheetSeries