安全模型 · 科普

什么是 Zero Trust(零信任)?

核心信条一句话:「从不信任,永远验证」(never trust, always verify)。不管你是谁、在公司内网还是星巴克,每一次访问都要重新验证——没有任何人或设备因为「在墙内」就自动被信任。

TL;DR · 一句话

Zero Trust 是一种安全模型:默认谁都不信,每次访问都重新验证「你是谁 + 你的设备健康吗 + 你现在做的事正常吗」,只给最小权限,而且按「一个具体应用」授权,不按「整个内网」。

The shift

它要取代谁:城堡 + 护城河

传统企业安全是「城堡护城河」思路——建一圈防火墙 / VPN 当城墙,墙外危险、墙内可信。问题是:只要有一个账号被钓鱼、一台设备中招,攻击者一旦进城就能横着走。而如今人在家办公、用 SaaS、用手机,「墙内墙外」这条线本身就模糊了。

🏰
旧模型

城堡 + 护城河

  • 进了城(连上 VPN)就默认可信
  • 可在内网横向移动,访问一堆系统
  • 一处失守 = 全线失守
  • 假设「内网 = 安全」,但这前提早就不成立
🛂
零信任

从不信任,永远验证

  • 内网 IP、VPN 隧道都不代表可信
  • 每次访问重新验证身份 + 设备 + 行为
  • 只给最小权限,按应用授权
  • 一处失守,也炸不到别处
Principles

四条核心原则

01

默认不信任

内网 IP、VPN 隧道都不代表可信。信任不是「进了门」就有的默认值。

02

每次都验证

验证的不只是「你是谁」(身份),还有设备健康吗、位置 / 行为正常吗——综合打分再放行。

03

最小权限

只给完成这件事所需的最小访问权,而不是「进城随便逛」。

04

按应用授权

你被授权访问的是某一个具体应用,不是整个内网。一处失守炸不到别处。

In practice

和 Cloudflare 的关系

Cloudflare One / Cloudflare Access 卖的就是这套:员工访问内部系统不再拉 VPN,而是流量先到 Cloudflare 边缘,验明身份 + 设备状态,再代理到目标应用。这属于 ZTNA(Zero Trust Network Access),是它替代传统 VPN、和 Zscaler 抢的核心战场,也是它从 CDN 往高利润安全业务扩张的关键一步。

员工 + 设备 Cloudflare 边缘验证 ✓ 只放行这一个应用 · ✕ 内网其余不可见
← 回到「Cloudflare 的增长引擎」,看它为什么靠这个扩张
Glossary

相关黑话速查

ZTNA

Zero Trust Network Access,零信任网络访问——取代 VPN 的那部分,只放行你被授权的具体应用。

SASE

把网络(SD-WAN)+ 安全(含零信任)打包成一朵云上服务。Cloudflare One 就是 SASE。

BeyondCorp

Google 最早的零信任内部实践,是这套理念的鼻祖案例。

横向移动

Lateral movement——攻击者进入内网后从一台机器挪到另一台。零信任就是要掐死它。

一句话记住它:「你连进来了」不等于「你可信」——每一步都得重新证明自己。