Bỏ qua đến nội dung chính
Về trang chủ
tools-ai Tech 3 phút đọc

Vercel ra mắt dịch vụ KMS ký JWT trực tiếp từ Functions

Vercel KMS hỗ trợ ký JWT bằng khóa bất đối xứng RSA, ECDSA và EdDSA từ Functions mà không cần lưu khóa bí mật trong biến môi trường.

Tier 2 · nguồn 99% độ tin cậy Đã được duyệt
Nguồn gốc vercel.com

Ngày 18/8/2026, Vercel chính thức giới thiệu dịch vụ Vercel KMS, cho phép lập trình viên ký JSON Web Token (JWT) và các chuỗi dữ liệu tùy ý trực tiếp từ Vercel Functions mà không cần lưu trữ khóa bí mật (private key) trong mã nguồn hoặc biến môi trường. Tính năng này giải quyết bài toán bảo mật phổ biến trong kiến trúc serverless, nơi việc nhúng private key vào cấu hình triển khai tiềm ẩn nguy cơ lộ lọt thông tin xác thực.

Theo tài liệu kỹ thuật từ Vercel, quy trình xử lý chữ ký được bảo vệ thông qua mã xác thực Vercel OIDC của chính Function. Khi một hàm cần tạo chữ ký số, hàm này sẽ xác thực danh tính với dịch vụ quản lý khóa của Vercel bằng OIDC token. Toàn bộ khóa bí mật luôn nằm cố định bên trong hạ tầng Vercel KMS và không bao giờ được xuất ra ngoài môi trường thực thi của hàm, trong khi các bên xác thực độc lập chỉ cần tiếp cận khóa công khai (public key) tương ứng để kiểm tra tính toàn vẹn.

Về thông số kỹ thuật, Vercel KMS cung cấp khả năng khởi tạo và luân chuyển (rotate) các bên phát hành (issuers) cũng như các bộ khóa ký thuộc các thuật toán RSA, ECDSA và EdDSA. Lập trình viên có thể thực hiện các thao tác quản trị này thông qua giao diện dòng lệnh Vercel CLI hoặc trực tiếp trên bảng điều khiển Vercel Dashboard. Để tích hợp vào mã nguồn hàm, Vercel cung cấp gói thư viện @vercel/kms, hỗ trợ ký JWT với các trường dữ liệu tùy biến (custom claims), thiết lập thời gian hết hạn (TTL) linh hoạt, hoặc xử lý ký trực tiếp trên các chuỗi byte thô.

Hệ thống cũng tích hợp cơ chế kiểm soát truy cập phân tầng theo môi trường triển khai của dự án, bao gồm môi trường production, preview, development và các môi trường tùy biến khác. Quản trị viên có thể siết chặt phạm vi bằng cách ràng buộc danh sách claims mà một dự án được phép yêu cầu trong mỗi lượt cấp quyền, đồng thời áp dụng cơ chế xác thực tính hợp lệ của claims dựa trên chuẩn JSON Schema trước khi xuất xưởng token.

Khả năng tương thích mở là một điểm nhấn trong thiết kế của Vercel KMS. Mỗi issuer được khởi tạo sẽ tự động công khai tài liệu cấu hình OpenID Connect Discovery tại đường dẫn chuẩn https://kms.vercel.com/<issuerId>/.well-known/openid-configuration và danh sách khóa công khai tại https://kms.vercel.com/<issuerId>/jwks.json. Nhờ tuân thủ đúng định dạng mở, bất kỳ thư viện JOSE hoặc OIDC tiêu chuẩn nào trên thị trường đều có thể tự động tải JWKS để xác minh token mà không phụ thuộc vào thư viện hay mã nguồn độc quyền của Vercel.

Vercel đưa ra khuyến nghị thực hành tốt nhất là thiết lập từng issuer độc lập cho mỗi dự án và từng môi trường cụ thể. Việc cô lập này đảm bảo phân tách rõ ràng đối tượng phục vụ của token (token audience), giới hạn quyền ký đúng vào phạm vi một dự án, đồng thời cho phép quản trị viên xoay vòng hoặc thu hồi khóa bị xâm phạm mà không làm gián đoạn hoạt động của các dịch vụ khác trong cùng tổ chức.

Đã đọc hết tin tools-ai hiện có.