Один день из жизни миллиарда запросов: сколько железа стоит аутентификация в 1B RPS

Безопасность высоконагруженных систем

Системы прав доступа
API
Защита информации
Асинхронное программирование, реактивное программирование
Архитектурные паттерны
Отказоустойчивость
Оптимизация производительности
Распределенные системы
Архитектура данных, потоки данных, версионирование
Алгоритмы и их сравнение
Масштабирование с нуля
Аппаратное обеспечение
Работа с облачными сервисами
Эффективное использование облаков
Надёжность продакшена
Оптимизация
Обработка данных
Микросервисы

Программный комитет ещё не принял решения по этому докладу

Целевая аудитория

Бэкенд- и системные разработчики, проектирующие API под высокой нагрузкой; SRE и платформенные инженеры, отвечающие за gateway-слой и аутентификацию сервисов; инженеры ИБ, которым важна цена криптографии в проде; архитекторы облачных платформ и финтеха. Уровень — middle и выше: опыт с сетевым стеком Linux полезен, но не обязателен — криптографическую часть разбираем с основ, глубокие знания криптографии не требуются. Отдельно пригодится тем, кто выбирает между стандартными механизмами (gRPC, ext_authz, сервис-меши) и собственным компактным решением и хочет принимать это решение основываясь на измерениях, а не на вкусе.

Тезисы

Мы строим облачны гиперскейлер с нуля. Анализируя референсы мы нашли интересный факт: в 2022 году AWS рассказал, что аутентифицирует более полумиллиарда API-запросов в секунду. Мы спросили себя: а сколько это в железе? И вместо оценок на салфетке собрали стенд проверки HMAC-подписей — сначала наивно, потом всерьёз.

Пройдём путь запроса от подписи до вердикта: каскад деривации ключей, SigV4 байт в байт, компактный кадр верификации вместо тяжёлого callout. Разгоним стенд с замерами «до/после» на каждом шаге — от 90 тысяч до миллиона RPS. По дороге — главный инсайт: выключение криптографии ускоряет систему лишь на 11%. Лимит миллиарда — не процессор, а сеть.

Все цифры — с открытой методикой и воспроизводимым кодом. Финал — честная арифметика миллиарда: тактов на запрос, терабиты на провод, узлы на стойку.

Путь в IT начал в середине 90-х, помнит, какими были компы без GUI, каким был интернет до Web 2.0 и почему кота зовут Зухель.
Сейчас занимается созданием облака h3llo cloud.

Видео