Redis mặc định thiết kế để chạy trong mạng nội bộ tin cậy, nhưng có nhiều lớp bảo vệ:
- AUTH (
requirepass): đặt mật khẩu; client phảiAUTH <password>trước khi ra lệnh. Cơ chế cơ bản, một mật khẩu cho toàn server. - ACL (Redis 6+): hệ thống nhiều user, cấp quyền chi tiết theo từng lệnh và từng pattern key (vd user chỉ được
GET/SETtrêncache:*). Thay thế mô hình một-mật-khẩu cũ. - Protected mode (bật mặc định): nếu không đặt mật khẩu và không bind interface cụ thể, Redis từ chối kết nối từ bên ngoài — chống lộ instance ra Internet do cấu hình lỏng.
- TLS (Redis 6+): mã hóa dữ liệu trên đường truyền giữa client và server, và giữa các node replication.
- Đổi tên/vô hiệu lệnh nguy hiểm (
rename-command): ẩn hoặc đổi tên các lệnh rủi ro nhưFLUSHALL,CONFIG,KEYSđể hạn chế lạm dụng. bind: giới hạn Redis chỉ lắng nghe trên interface tin cậy (vd127.0.0.1).
Lưu ý: Redis không có mã hóa at-rest tích hợp — dữ liệu trên đĩa (RDB/AOF) cần được bảo vệ ở tầng hệ điều hành/hạ tầng.