我曾在某個應用的儀表盤裏把舊的幾個 API key 重新整理一遍,主要是因爲看到那份列表很久沒檢查過了。輪到“寫入”權限時,我又愣了一下:那個權限到底在 API key 本身,還是在 API key 所代表的那樣東西上? 幾天後,我讀了牛頓協議(Newton Protocol)的 RPC API 部分,停在了一個很小的權限點上就不太走了。 RpcWrite 起初,我以爲寫入權限在 API key 上。這個邏輯在很多系統裏都很常見:儀表盤發放 key,key 擁有讀/寫權限,掌握了正確權限的人就能調用相應的端點。乍一看,這只是網關(Gateway)的普通訪問控制(access control)。