SYSTEM ATLASЗагрузка материала

Что даст подборка

Понять основы надёжности, безопасности, SRE и производительности.

Закон АмдалаОбщее ускорение ограничено долей работы, которую нельзя распараллелить.Закон ЛиттлаСреднее число элементов в системе равно скорости поступления, умноженной на среднее время пребывания: L = λW.Теория очередейЗадержки растут нелинейно, когда загрузка ресурса приближается к его предельной мощности.STAMP: системно-теоретическая модель аварийБезопасность рассматривается как задача управления ограничениями, а авария — как результат неадекватного контроля взаимодействий.Дрейф к отказуКатастрофа может возникать из постепенной адаптации к давлению, когда каждое локальное решение выглядит разумным.Нормализация отклоненийПовторяющееся отклонение от нормы без немедленного ущерба постепенно начинает считаться безопасным и приемлемым.Chaos EngineeringНадежность проверяется контролируемыми сбоями, а не предположениями.Zero TrustНи один субъект или компонент не считается доверенным по умолчанию.Блокировка начала очередиОдна медленная операция задерживает следующие независимые операции.Многоуровневая защитаНельзя полагаться на единственный защитный барьер.Модель швейцарского сыраКатастрофа возникает при совпадении слабостей нескольких защитных слоев.Принцип наименьших привилегийДавайте только минимально необходимые права и на минимальный срок.Проблема грохочущего стадаОдно событие одновременно будит множество ожидающих процессов или клиентов, и они начинают конкурировать за один ресурс.Радиус пораженияОшибка должна затронуть минимально возможную часть системы.Теория нормальных аварийВ сложных тесно связанных системах некоторые аварии являются неизбежным свойством структуры.Теория ограниченийРезультат системы определяется ее главным ограничением.Хвостовая задержкаРедкие медленные запросы определяют опыт всей распределенной системы.Экспоненциальная задержка и jitterПовторы должны разноситься во времени, чтобы не усиливать сбой.BackpressureПолучатель должен иметь возможность замедлять или ограничивать входящий поток при перегрузке.Bulkhead PatternРесурсы изолируются по секциям, чтобы отказ одной части не исчерпал ресурсы остальных.Circuit BreakerПосле серии сбоев вызовы к зависимому сервису временно прекращаются, чтобы не усиливать отказ.Плавная деградацияПри отказе части системы базовая ценность должна сохраняться, а функции отключаться постепенно.Принцип локальной рациональностиДействия людей обычно имели смысл с учётом доступной им информации, целей и ограничений в тот момент.Safety-IIБезопасность повышают не только устранением отказов, но и пониманием того, как система ежедневно успешно адаптируется к изменчивым условиям.Домен отказа: нагрузка KubernetesЭто явно очерченная область инфраструктуры, где единичный сбой может одновременно затронуть зависимые экземпляры и данные.Метод анализа функционального резонансаНебольшая изменчивость нескольких нормальных функций может резонировать и создавать неожиданно большой системный эффект.Анализ эксплуатируемости уязвимостиОценка того, достижим ли уязвимый код и существует ли реальный путь эксплуатации в конкретной системе.Защита аудита от незаметной подменыСтруктура хранения журнала, позволяющая обнаружить удаление, перестановку или изменение записей после их создания.Защита от внедрения OAuth-кодаСвязывание кода авторизации с конкретным клиентом и транзакцией, чтобы чужой или подменённый код не был принят приложением.Лимит API по стоимости операцииУчёт вычислительной, финансовой или внешней стоимости каждой операции при распределении лимита запросов.Обнаружение повторного refresh tokenРаспознавание использования уже заменённого refresh token как признака кражи и отзыв связанной цепочки сессии.Обратное давление телеметрииОграничение скорости производителей телеметрии при заполнении очередей, чтобы не разрушить приложение или pipeline.Отзыв семейства refresh tokenОтзыв всей цепочки связанных refresh token при компрометации, повторном использовании или завершении доверенной сессии.Повтор production-трафикаБезопасное воспроизведение обезличенных реальных запросов против новой версии без воздействия на пользователей.Федерация идентичности workloadОбмен доверенной идентичности одной платформы на временные полномочия другой без хранения долгоживущего ключа.DREADРиск оценивается по ущербу, воспроизводимости, эксплуатации, охвату и обнаружению.Безопасность обновления: serverless-функцияЭто процесс совместимого обновления с проверкой версии, состояния, отката и недопущением смешивания несовместимых экземпляров.Безопасность обновления: service meshЭто процесс совместимого обновления с проверкой версии, состояния, отката и недопущением смешивания несовместимых экземпляров.Безопасность обновления: балансировщик нагрузкиЭто процесс совместимого обновления с проверкой версии, состояния, отката и недопущением смешивания несовместимых экземпляров.Безопасность обновления: контейнерный образЭто процесс совместимого обновления с проверкой версии, состояния, отката и недопущением смешивания несовместимых экземпляров.Безопасность обновления: нагрузка KubernetesЭто процесс совместимого обновления с проверкой версии, состояния, отката и недопущением смешивания несовместимых экземпляров.Безопасность обновления: облачная очередьЭто процесс совместимого обновления с проверкой версии, состояния, отката и недопущением смешивания несовместимых экземпляров.Граница изоляции: CI-runnerЭто техническая граница, предотвращающая перенос полномочий, данных или исполнения между независимыми контекстами.Граница изоляции: допуск контейнераЭто техническая граница, предотвращающая перенос полномочий, данных или исполнения между независимыми контекстами.Граница изоляции: исключение уязвимостиЭто техническая граница, предотвращающая перенос полномочий, данных или исполнения между независимыми контекстами.Граница изоляции: обновление зависимостиЭто техническая граница, предотвращающая перенос полномочий, данных или исполнения между независимыми контекстами.Граница изоляции: реестр пакетовЭто техническая граница, предотвращающая перенос полномочий, данных или исполнения между независимыми контекстами.Домен отказа: edge-обработчикЭто явно очерченная область инфраструктуры, где единичный сбой может одновременно затронуть зависимые экземпляры и данные.Домен отказа: балансировщик нагрузкиЭто явно очерченная область инфраструктуры, где единичный сбой может одновременно затронуть зависимые экземпляры и данные.Домен отказа: облачная очередьЭто явно очерченная область инфраструктуры, где единичный сбой может одновременно затронуть зависимые экземпляры и данные.Домен отказа: объектное хранилищеЭто явно очерченная область инфраструктуры, где единичный сбой может одновременно затронуть зависимые экземпляры и данные.Домен отказа: оператор KubernetesЭто явно очерченная область инфраструктуры, где единичный сбой может одновременно затронуть зависимые экземпляры и данные.Закон ГустафсонаРост ресурсов позволяет увеличивать размер задачи при фиксированном времени.Ограничитель масштабирования: DNS-зонаЭто набор минимальных и максимальных границ, задержек и защитных условий для автоматического изменения числа ресурсов.Ограничитель масштабирования: edge-обработчикЭто набор минимальных и максимальных границ, задержек и защитных условий для автоматического изменения числа ресурсов.Ограничитель масштабирования: serverless-функцияЭто набор минимальных и максимальных границ, задержек и защитных условий для автоматического изменения числа ресурсов.Ограничитель масштабирования: service meshЭто набор минимальных и максимальных границ, задержек и защитных условий для автоматического изменения числа ресурсов.Ограничитель масштабирования: нагрузка KubernetesЭто набор минимальных и максимальных границ, задержек и защитных условий для автоматического изменения числа ресурсов.Ограничитель масштабирования: объектное хранилищеЭто набор минимальных и максимальных границ, задержек и защитных условий для автоматического изменения числа ресурсов.Ограничитель масштабирования: оператор KubernetesЭто набор минимальных и максимальных границ, задержек и защитных условий для автоматического изменения числа ресурсов.План отзыва: CI-runnerЭто заранее определённый способ быстро прекратить доверие к артефакту, ключу, зависимости или интеграции и подтвердить завершение отзыва.План отзыва: исключение уязвимостиЭто заранее определённый способ быстро прекратить доверие к артефакту, ключу, зависимости или интеграции и подтвердить завершение отзыва.План отзыва: ключ подписиЭто заранее определённый способ быстро прекратить доверие к артефакту, ключу, зависимости или интеграции и подтвердить завершение отзыва.План отзыва: сканер секретовЭто заранее определённый способ быстро прекратить доверие к артефакту, ключу, зависимости или интеграции и подтвердить завершение отзыва.Политика ротации: допуск контейнераЭто правило плановой и аварийной замены чувствительного идентификатора, ключа или зависимости без неконтролируемого разрыва сервиса.Политика ротации: ключ подписиЭто правило плановой и аварийной замены чувствительного идентификатора, ключа или зависимости без неконтролируемого разрыва сервиса.Политика ротации: сторонняя интеграцияЭто правило плановой и аварийной замены чувствительного идентификатора, ключа или зависимости без неконтролируемого разрыва сервиса.Распределение стоимости: edge-обработчикЭто привязка потребления инфраструктуры и внешних сервисов к конкретному продукту, команде, арендатору или операции.Распределение стоимости: балансировщик нагрузкиЭто привязка потребления инфраструктуры и внешних сервисов к конкретному продукту, команде, арендатору или операции.Распределение стоимости: контейнерный образЭто привязка потребления инфраструктуры и внешних сервисов к конкретному продукту, команде, арендатору или операции.Распределение стоимости: облачная очередьЭто привязка потребления инфраструктуры и внешних сервисов к конкретному продукту, команде, арендатору или операции.Распределение стоимости: объектное хранилищеЭто привязка потребления инфраструктуры и внешних сервисов к конкретному продукту, команде, арендатору или операции.Распределение стоимости: оператор KubernetesЭто привязка потребления инфраструктуры и внешних сервисов к конкретному продукту, команде, арендатору или операции.Формула Поллачека-ХинчинаВариативность времени обслуживания увеличивает среднее ожидание.Шлюз верификации: CI-runnerЭто обязательная криптографическая или структурная проверка происхождения и целостности артефакта до доверенного использования.Шлюз верификации: исключение уязвимостиЭто обязательная криптографическая или структурная проверка происхождения и целостности артефакта до доверенного использования.Шлюз верификации: ключ подписиЭто обязательная криптографическая или структурная проверка происхождения и целостности артефакта до доверенного использования.Шлюз верификации: обновление зависимостиЭто обязательная криптографическая или структурная проверка происхождения и целостности артефакта до доверенного использования.Шлюз верификации: сканер секретовЭто обязательная криптографическая или структурная проверка происхождения и целостности артефакта до доверенного использования.SLO pipeline наблюдаемостиЦель по задержке, полноте и успешной доставке телеметрии от приложения до системы анализа.SLO зависимостиОжидания от внешней зависимости формализуются и сопоставляются с собственным SLO и запасом устойчивости.Ёмкость буфера коллектораРазмер очереди телеметрии, рассчитанный по входной скорости, времени отказа downstream и допустимой потере.Адаптация к качеству мобильной сетиИзменение объёма данных, частоты синхронизации и качества контента в зависимости от доступности и стоимости сети.Анализ canary-релизаНебольшая доля трафика получает новую версию, а статистическое сравнение определяет продолжение или откат.Аттестация происхождения сборкиПодписанное свидетельство связывает артефакт с исходниками, сборочной системой и параметрами процесса.Безопасный вывод API из эксплуатацииУдаление устаревшей версии API после контроля потребителей, трафика, зависимостей и остаточной внешней доступности.Бюджет кардинальности метрикДля метрики задаётся допустимое число комбинаций меток, способ наблюдения за ростом кардинальности и реакция на превышение установленного бюджета.Версионирование схемы телеметрииУправление изменениями полей и семантики телеметрии без неожиданного нарушения запросов, панелей и оповещений.Воспроизводимые сборкиОдинаковые исходники и параметры дают идентичный артефакт, облегчая независимую проверку цепочки поставки.Выдержка release candidateПериод работы кандидата под реалистичной нагрузкой для выявления накопительных и редких ошибок до массового выпуска.Джиттер обновления кэшаСлучайное смещение срока обновления распределяет пересчёты во времени и уменьшает синхронный пик нагрузки после истечения кэша.Доказательство работы меры безопасностиПроверяемые журналы, тесты, конфигурации или отчёты, подтверждающие фактическую работу заявленного контроля.Защита webhook от повторного воспроизведенияМетка времени, nonce и окно допустимости не позволяют повторно использовать ранее перехваченный корректный webhook.Защита от DNS rebindingПриложение повторно проверяет разрешённый адрес и не доверяет одному первоначальному DNS-ответу.Защита от prompt injectionСистема разделяет инструкции и недоверенные данные, ограничивает инструменты и проверяет последствия выполнения модели.Защита от архивных бомбРаспаковка ограничивается по глубине, числу файлов, итоговому размеру и коэффициенту сжатия.Защита пагинации API от злоупотребленийОграничение размеров страниц, глубины обхода и частоты запросов, препятствующее массовому выгружанию данных.Защитные префиксы cookieИспользование префиксов __Host- и __Secure- для ограничения области, транспорта и возможности подмены cookie.Идентичность workload во время выполненияКраткоживущая проверяемая идентичность процесса или сервиса, используемая вместо постоянных встроенных секретов.Иерархия ключейКлючи разделяются по назначению и уровням, чтобы компрометация одного ключа имела ограниченный радиус поражения.