认证与安全
理解浏览器、业务后端、Product HTTP 与 Gateway 的信任边界。
Product HTTP 面向受信后端;浏览器通过 SDK 连接 Gateway,或通过同源 BFF 请求服务端能力。
信任边界
浏览器 -> 同源 BFF -> Product HTTP
浏览器 + SDK -> Gateway浏览器只应获得当前连接所需的 UID、临时 Token 和 WebSocket 地址,不应获得 Product HTTP 地址或服务端凭据。
保存 Token 不等于 CONNECT 鉴权
POST /user/token 只保存设备 Token 元数据。默认 Gateway 不会自动用该记录校验后续 CONNECT;生产环境必须接入明确的 Token 校验与拒绝策略。
生产要求
| 能力 | 责任方 |
|---|---|
| 账号、租户、UID 与设备策略 | 业务身份服务和业务后端 |
| Token 生成、过期、撤销与安全存储 | 业务后端 |
| CONNECT Token 校验 | Gateway |
| Product HTTP 鉴权、授权、限流与审计 | API Gateway、服务网格或业务后端 |
| TLS、密钥轮换与告警 | 生产平台 |
协议加密不能替代 TLS、账号认证或 HTTP 服务鉴权。Token 不得出现在 URL、日志或截图中。
示例 BFF 仅用于本地开发
示例 BFF 必须绑定 loopback 并校验 Host/Origin;不要部署到公网、共享测试环境或真实用户流量。
相关参考:/user/token、错误响应和集成架构。