# Mi a serverless-biztonság?

> A serverless-biztonság olyan alkalmazások védelme, amelyek a szerverkiépítést és üzemeltetési felügyeletet az ügyfél elől elrejtő felhőszolgáltatásokkal épülnek.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/serverless-security/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A függvénykódra, függőségekre, telepítési artefaktumokra, eseményforrásokra, számításifeladat-identitásokra, jogosultságokra, titkokra, adatokra, API-kra és kapcsolt menedzselt szolgáltatásokra terjed ki. A serverless számítási feladatok továbbra is szervereken futnak; a szolgáltató a futtató-, elkülönítési, skálázási és infrastruktúraréteg nagyobb részét üzemelteti.

A funkció mint szolgáltatás jellemzően eseményeket használ rövid életű kód indítására, de a serverless menedzselt alkalmazáskomponenseket is magában foglal. A biztonság az eseményvalidálás, függvényenkénti jogosítás, szolgáltatáskonfiguráció, ellátási láncok és szolgáltatói felületek felé tolódik. A rövid végrehajtás és automatikus skálázás megváltoztatja a monitoring-, reagálási-, rendelkezésreállási és költségvisszaélés-forgatókönyveket.

### Legfontosabb pontok

- **Események és identitás:** Hitelesítse a hívási útvonalakat, kezelje az esemény-payloadokat és metaadatokat nem megbízhatóként, adjon minden függvénynek szűk jogosultságokat, és korlátozza a további szolgáltatás- és hálózati hozzáférést.
- **Kód és konfiguráció:** Vizsgálja felül a függőségeket és csomagokat, tartsa a titkokat távol a kódtól és naplóktól, válassza szét a környezeteket, védje a szállítási pipeline-okat, és leltározza a függvényeket, triggereket, rétegeket, verziókat és használaton kívüli végpontokat.
- **Megfigyelés és reziliencia:** Korrelálja a hívási, identitás-, API- és adateseményeket felesleges payloadok megőrzése nélkül; határozzon meg konkurencia-, időtúllépés-, újrapróbálkozás-, dead-letter- és költségkontrollokat; és tesztelje a rosszindulatú és sikertelen eseményeket.
- **Fontos korlát:** A serverless némi infrastruktúra-üzemeltetést ruház át, nem az alkalmazás elszámoltathatóságát. A sebezhető kód, a túlzott jogosultságok, a nem biztonságos események, az exponált titkok és a nem biztonságos API-k ügyfélkockázatok maradnak. A szolgáltatói elkülönítés és futásidejű láthatóság nehezen ellenőrizhető, miközben a gyors skálázás, újrapróbálkozások vagy megosztott függőségek felerősíthetik a szolgáltatásmegtagadási, költség- és rendelkezésreállási hatást.

### Kapcsolódó kifejezések

[Felhőnatív biztonság](<https://yellowcube.eu/hu/glossary/cloud-native-security/>) · [API-biztonság](<https://yellowcube.eu/hu/glossary/application-programming-interface-security/>) · [Konténerbiztonság](<https://yellowcube.eu/hu/glossary/container-security/>) · [Felhőalapú számítási feladatok védelmi platformja (CWPP)](<https://yellowcube.eu/hu/glossary/cloud-workload-protection-platform/>) · [Felhőbiztonság](<https://yellowcube.eu/hu/glossary/cloud-security/>)

### Források

[CNCF Cloud Native Glossary: Serverless](https://glossary.cncf.io/serverless/) · [OWASP Serverless FaaS Security Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Serverless_FaaS_Security_Cheat_Sheet.html) · [CNCF Cloud Native Security Whitepaper v2](https://tag-security.cncf.io/community/resources/security-whitepaper/v2/cloud-native-security-whitepaper/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

