AID-M-009.003
極高
Agent Identity, Delegation Lineage & Runtime Authorization
不要再把「宣稱自己是某種客戶端,再加上來源位址看起來是 loopback」當成授權依據。閘道服務的工作階段應該綁在可驗證的客戶端身分,外加短生命週期的工作階段憑證;由瀏覽器開出的 WebSocket 連線,不能只因為來自
127.0.0.1 就直接拿到 CLI 或節點程式等級的權限。