零常驻权限
优先使用短期、受众绑定的令牌和即时提升,而非可重用的凭证和永久的广泛角色。
安全与隐私
No Eye Beans 的设计围绕分离的信任域、最小权限、短期权限、明确的证据来源和清晰的故障模式。
优先使用短期、受众绑定的令牌和即时提升,而非可重用的凭证和永久的广泛角色。
使用托管密钥保管、轮换、工作负载证明和联邦化,确保服务不依赖于复制的长期密钥。
将证明结果与源证据分离,限制保留期限,加密敏感数据,并避免将个人信息置于公共或不可变注册表中。
账户恢复、因子更换、撤销和支持访问需要与登录相同的保证和审计关注。
记录产生结果的策略和证据,同时不记录不必要的个人数据或密钥。
一个实用的序列
从 StoneToned 账户、组织、通行密钥、OIDC/OAuth、会话、权益、授权、审计和操作控制开始。仅在稳定的接口和审查的威胁模型之后,再添加外部证明提供商、可移植凭证和资产来源。
阅读隐私政策