solo engineer 没有 RBAC,我自己就是 RBAC
团队有 RBAC。
RBAC:role-based access control。ABAC:attribute-based access control。Authorization:授权。Permission:权限。IAM:identity access management。Policy:策略。$0-$500 / 月 in access control.
每 startup 1 个 RBAC + 1 个 IAM engineer + 1 个 security team。$200K-$500K / 年.
solo engineer 没有 RBAC。
我自己就是 RBAC。
我想 role 就 role、想 permission 就 permission、想 authorize 就 authorize、想 deny 就 deny。我不需要 RBAC、不需要 ABAC、不需要 authorization、不需要 permission、不需要 IAM、不需要 policy.
我没 RBAC 的必要——我是 1 个 engineer 我自己 = role。我没 ABAC 的必要——没 ABAC。我没 authorization 的必要——没 authorization。我没 permission 的必要——没 permission。我没 IAM 的必要——没 IAM。我没 policy 的必要——没 policy。我没 $0-$500 / 月 的必要——Vercel free + commit log。我没 IAM engineer 的必要——没 IAM engineer。我没 security team 的必要——没 security team。我没 $200K-$500K / 年 的必要——没 access control.
团队的 RBAC 价值是「让 user 按 role 访问 resource + 减少越权」。前提是有 multi-role user、需要 access control、需要 security。solo engineer 没这个问题——我是 1 个 engineer、commit log 是 role、我 = access control.
一人工程的 RBAC = Next.js middleware + git commit。不是 IAM + 5 个 security engineer.