Passo 1Ler o design
Docs, diagramas e um walk-through com quem os construiu.
ARQUITETOIsto é o rewards: um gateway, o ledger, ofertas e uma fila entre eles.
ATALAIAQuem chama o ledger diretamente? Algo que não seja o gateway?
DEV LEADO serviço de ofertas. Está dentro do cluster, por isso deixamo-lo passar.
Sai da salaDocs lidos, 1 walk-through
Passo 2Marcar as fronteiras
Fronteiras de identidade, rede, dados e tenancy numa só imagem.
ATALAIAEntão o ledger confia em tudo o que está na rede. É uma fronteira que ninguém desenhou.
PLATFORMA fila também. Qualquer pod pode publicar uma mensagem 'pontos creditados'.
Sai da salaMapa: 4 fronteiras marcadas
Passo 3Testar as junções
O que um atacante, um mau deploy ou uma chave exposta faz em cada fronteira.
ATALAIASe um pod for comprometido, pode creditar-se pontos a si próprio?
PLATFORMHoje, sim. Pareceria uma mensagem normal.
ARQUITETOE uma só chave assina tokens em staging e em prod.
Sai da sala6 junções testadas, 2 de risco alto
Passo 4Acordar as alterações
Alterações priorizadas, com os trade-offs por escrito.
ATALAIAIdentidade de serviço no ledger, mensagens assinadas, uma chave por ambiente.
CTOChaves e identidade este trimestre. A reescrita da fila espera, e aceitamos isso em registo.
ARQUITETOEscrevo o registo de decisão hoje.
Sai da sala3 alterações, 1 risco aceite
- ATALAIA
- ARQUITETO
- DEV LEAD
- PLATAFORMA
- CTO