Sie umfasst Funktionscode, Abhängigkeiten, Deployment-Artefakte, Ereignisquellen, Workload-Identitäten, Berechtigungen, Secrets, Daten, APIs und verbundene Managed Services. Serverless-Workloads laufen weiterhin auf Servern; der Provider betreibt mehr von Laufzeit, Isolation, Skalierung und Infrastrukturschicht.
Functions as a Service nutzt üblicherweise Ereignisse, um kurzlebigen Code auszulösen, doch Serverless umfasst auch verwaltete Anwendungskomponenten. Sicherheit verschiebt sich hin zu Ereignisvalidierung, Autorisierung pro Funktion, Dienstkonfiguration, Lieferketten und Provider-Schnittstellen. Kurze Ausführung und automatische Skalierung verändern Monitoring-, Reaktions-, Verfügbarkeits- und Kostenmissbrauchs-Szenarien.
Wichtigste Punkte
Ereignisse und IdentitätAufrufpfade authentifizieren, Ereignis-Payloads und -Metadaten als nicht vertrauenswürdig behandeln, jeder Funktion enge Berechtigungen geben sowie nachgelagerten Dienst- und Netzwerkzugriff beschränken.
Code und KonfigurationAbhängigkeiten und Pakete prüfen, Secrets aus Code und Logs fernhalten, Umgebungen trennen, Bereitstellungspipelines schützen sowie Funktionen, Trigger, Layer, Versionen und ungenutzte Endpunkte inventarisieren.
Beobachtung und ResilienzAufruf-, Identitäts-, API- und Datenereignisse korrelieren, ohne unnötige Payloads aufzubewahren; Kontrollen für Gleichzeitigkeit, Timeouts, Wiederholungen, Dead Letters und Ausgaben definieren; sowie böswillige und fehlgeschlagene Ereignisse testen.
Wichtige EinschränkungServerless überträgt einen Teil des Infrastrukturbetriebs, nicht die Verantwortung für die Anwendung. Verwundbarer Code, übermäßige Berechtigungen, unsichere Ereignisse, exponierte Secrets und unsichere APIs bleiben Kundenrisiken. Provider-Isolation und Laufzeit-Sichtbarkeit lassen sich schwer verifizieren, und schnelle Skalierung, Wiederholungen oder geteilte Abhängigkeiten können Denial-of-Service-, Kosten- und Verfügbarkeitsauswirkungen verstärken.