稽核紀錄的 hash chain 擋不住有寫權限的人
多數系統宣稱自己有稽核軌跡,實際保證比想像中弱。這篇拆開五個決定:hash chain 到底 保證什麼、稽核列為什麼必須跟業務寫入同生共死、事件串流為什麼不能當來源、 append-only 為什麼讓 PII 變成收不回來的負債,以及多租戶的鏈該在哪裡上鎖。
共 3 篇文章
多數系統宣稱自己有稽核軌跡,實際保證比想像中弱。這篇拆開五個決定:hash chain 到底 保證什麼、稽核列為什麼必須跟業務寫入同生共死、事件串流為什麼不能當來源、 append-only 為什麼讓 PII 變成收不回來的負債,以及多租戶的鏈該在哪裡上鎖。
把認證從 Supabase 拆出來交給 Better Auth,換到的是完全自訂的使用者模型, 付出的是資料庫再也拿不到登入身分——這個代價會一路影響到 RLS 怎麼寫。
權限系統最貴的錯誤不是規則寫錯,是預設值選錯。這篇記三件事:新使用者的預設角色、 Client 與 Server 兩層檢查各自負責什麼,以及權限定義為什麼必須只有一份。