安全操作
信任与凭据分层
- 账号会话证明“谁登录”;
- Device 私钥证明“哪次安装”;
- NSD 三类 pin 验证控制面部署/通道,不是密码;
- API Token、Webhook secret、工作负载凭据用于自动化或公网访问;
- Access Grant 决定主体最终能访问什么。
不要在这些层之间复用材料,也不要把公开 pin 当成需要隐藏的秘密,或把真正 token 误放进截图。
最小权限
优先单 Service 而非整 Node,优先用户组而非复制规则;临时授权记录到期时间。跨 Network/账号必须显式授权并保留 owning Space。公网入口默认拒绝,匿名需要单独 allow。
变更保护
NSD URL、trust pin、域名、认证提供方、网关 Exit 和默认路由属于高影响变更:双人复核、分批发布、正反向验证和可回退。远端配置即使签名可信,也不应静默重定向认证 authority。
数据与截图
产品文档只使用 synthetic 数据。禁止发布真实账号、Node 地址、token、私钥、邀请、客户域名和日志敏感字段。截图清单记录来源代码、路由、场景、视口和更新时间,并在构建时检查每张图有引用。