第四章 非人身份与机器身份(Machine Identity)

4.1 为什么"机器身份"成为安全新热点

过去安全盯着"人"(账号、密码),但今天的系统里,非人身份的爆炸式增长正在成为最大盲区:
API 密钥、Service Account、云工作负载身份、mTLS 证书、 IoT 设备、容器身份、机器人(Bot)、CI/CD 流水线令牌……
安全领域专门有个词:机器身份管理(Machine Identity Management,MIM),以及 CIEM(云基础设施授权管理,专管云上的过度授权)。

4.2 机器身份的痛点

  • 泛滥:一个企业可能有数十万 API 密钥/证书,比人还多;
  • 失管:人离职会被销号,机器身份常常没人管、没人销
  • 泄露即灾难:一个泄露的 Service Account 密钥,往往等于整朵云的钥匙。

4.3 Android 里的机器身份

机器身份
是什么
风险
硬件密钥证明(Key Attestation)
出厂预置、受 TEE/StrongBox 保护的设备身份密钥
出厂预置过程被污染→身份被伪造
APK 签名证书
应用的身份
签名私钥泄露→恶意"官方应用"
OAuth Client ID/Secret
App 作为客户端
Secret 硬编码→被冒用
FCM Token / 推送凭据
推送通道身份
令牌泄露→定向推送攻击
固件签名密钥
boot image 的签发身份
泄露=整条信任链作废
签名密钥,就是"机器身份"里最顶级的身份。 机器身份管理的纪律(离线保管、HSM、轮换、销毁)不是理论,是日常工作。

第五章 身份安全(Identity Security)

5.1 定义

身份安全(Identity Security) = 以保护"身份"本身为目标的防御实践。它承认:身份已经是攻击的主战场,所以要有专门针对身份的检测与响应能力。

5.2 身份攻击的典型手法(你必须认识)

攻击
原理
防御
钓鱼
伪造登录页/邮件套取凭据
硬件密钥、Passkey、防钓鱼 MFA
MFA 疲劳
疯狂推送验证请求,逼用户点"同意"
数字匹配、自适应风险、登录节流
会话劫持
偷取登录后的 Cookie/令牌
短时令牌、设备绑定、异常检测
令牌重放
截获并重放 OAuth 令牌
绑定受众/设备、短有效期
凭据填充
用泄露库批量撞库
无密码认证、行为检测
影子身份
未治理的账号/机器人
访问评审、CIEM

5.3 身份检测与响应(ITDR)

ITDR(Identity Threat Detection and Response)——身份安全的"SOC":实时监控身份行为(异常登录、异常授权变更、令牌异常流动),在攻击链早期切断。
Android 生态的身份安全:Google 的"异常登录检测""不安全应用阻止登录"、Play Protect 对恶意应用(身份窃取木马)的拦截,本质上都是"身份安全"的落地。

第六章 CIAM:客户身份与访问管理

6.1 定义

CIAM(Customer Identity and Access Management,客户身份与访问管理) = 面向外部客户(而非员工)的 IAM。它和传统 IAM 的差别在体验与规模
传统 IAM
CIAM
对象
员工(数量少、可管控)
消费者(百万级、无契约)
体验
流程严格
注册/登录必须低摩擦
规模
千级
千万级并发
功能
权限治理为主
自助注册、社交登录、
同意管理

6.2 Android/移动场景的 CIAM

  • App 注册/登录:手机号验证码、Google 登录、"一键登录";
  • 同意管理:GDPR/PIPL 要求的隐私同意(呼应数据篇)——CIAM 负责"告知+同意"的留存与撤回;
  • 风险登录:CIAM 把"登录体验"与"风险引擎"结合——低风险免密/一键,高风险强制 MFA
一句话CIAM 是"把安全做得不像安全"的艺术——既要把住门,又不能把客户挡在门外。

第七章 身份编排(Identity Orchestration)

7.1 定义

身份编排(Identity Orchestration) = 用可视化/自动化的流程编排,把分散的身份系统(多个 IdP、目录、风险引擎、规则引擎)串成一个可定制的登录/身份工作流
它解决的是"烟囱式 IAM"的问题——每接入一个新系统就造一个登录流程,不可维护。

7.2 典型编排场景

用户访问请求
  → 编排引擎评估风险(设备/位置/行为)
  → 选择流程分支:
      低风险 → 免密/记住我
      中风险 → 密码 + 推送确认
      高风险 → MFA 升级 + 验证码 + 风控
  → 认证成功后 → 绑定会话 → 传递身份声明(SSO)

7.3 Android 落地

  • 移动 App 的"多因子阶梯":登录流程根据上下文动态改变——新设备强制验证码、常用设备免密;
  • 企业零信任登录:设备合规(EMM)→ 身份认证 → 条件访问三步编排;
  • 跨应用登录:一次认证结果通过编排把身份声明分发到多个 App。
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐