【问题标题】:how to protect secret from application log in spring cloud vault?如何在 Spring Cloud Vault 中保护应用程序日志中的秘密?
【发布时间】:2018-11-01 15:45:07
【问题描述】:

我们正在尝试使用 vault 来保存数据库凭据,并通过 Spring Boot 应用程序使用令牌来获取机密。凭证保存在保险库的秘密后端。与应用程序和保险库的连接对 TLS 是安全的。这种秘密分发仍然是脆弱的,取决于开发人员的成熟度。一旦应用程序有权访问机密,它就可以登录到文件中。与传统的 JEE 应用程序不同,数据源是在资源 jndi 中查找的,而应用程序现在不再是数据库凭据。资源设置由运营团队完成,对凭证的访问受到限制。应用程序永远不会有凭据可见性。

我的理解是否正确,如果是这样,我们如何在 Spring Boot 应用程序中使机密更安全,或者这是我们必须妥协的权衡。

【问题讨论】:

    标签: spring-boot spring-cloud-vault-config


    【解决方案1】:

    很好的问题。

    我认为秘密可以记录在文件中。当我们从保险库中获取时。 我们必须在这一点上妥协。它与有关应用程序的任何安全信息(例如客户数据)相同,也可以记录在文件中。

    开发者和审阅者应该小心。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2023-03-13
      • 2020-06-28
      • 2017-11-22
      • 2021-11-17
      • 2019-11-29
      • 1970-01-01
      • 2018-12-14
      • 1970-01-01
      相关资源
      最近更新 更多