记录 SPIRE 替代决策并停止项目开发

This commit is contained in:
2026-09-13 14:56:35 +00:00
parent 73dcebc533
commit e9878cc04f
7 changed files with 126 additions and 5 deletions
+8 -4
View File
@@ -1,5 +1,9 @@
# workload-sts
> **项目已停止开发。** 本方案已由 SPIRE 的 workload attestation、SPIFFE Workload API、
> JWT-SVID/X.509-SVID 和 OIDC Discovery Provider 替代。仓库仅保留设计与 PoC 历史,
> 不应部署或继续扩展。详见 [`docs/superseded-by-spire.md`](docs/superseded-by-spire.md)。
面向 workload identity 的 OAuth 2.0 Security Token Service。它验证 Kubernetes
ServiceAccount JWT 等上游身份,执行签发授权,并生成短期、限定 audience 的 JWT
assertion。
@@ -7,8 +11,8 @@ assertion。
项目只负责“验证身份后签发 assertion”。OpenBao 等下游资源服务器自行验证 JWT、
映射本地权限并管理自己的 token、lease 和凭据生命周期。
项目目前处于 PoC 阶段,尚未提供可运行服务或稳定 API。RFC 8693 请求约束和 OpenBao
Transit RS256/JWKS 互操作已有可执行测试。
项目在 PoC 阶段停止,未提供可运行服务或稳定 API。仓库中的 RFC 8693 与 OpenBao
Transit 代码只用于保存当时的技术验证,不构成受支持的软件。
## 目标
@@ -84,13 +88,13 @@ ID。
## 文档
- SPIRE 替代决策:[`docs/superseded-by-spire.md`](docs/superseded-by-spire.md)
- 系统边界与数据流:[`docs/architecture.md`](docs/architecture.md)
- 规范行为与待决策项:[`docs/specification.md`](docs/specification.md)
- 威胁模型与安全要求:[`docs/security.md`](docs/security.md)
- 首轮库与签名 PoC 结论:[`docs/poc.md`](docs/poc.md)
v0.1 规范已经批准;首轮 PoC 决定不引入 Fosite,使用 chi 路由、窄协议层、Go JOSE 和
官方 OpenBao API。详见 PoC 文档。
其余文档均为替代决策前的历史材料,不再代表实施计划。
## 计划中的最小纵向切片