【发布时间】:2013-05-01 13:58:09
【问题描述】:
我正在学习使用maven password encryption 功能,我想知道如何选择参数<password>。有两点不明白:
1) mvn --encrypt-master-password foobar 总是会给出不同的encrypted master password。
由于encrypted master password 总是不同的,我只看到两种可能性:
- 本地属性存储在某处,以便可用于解密
encrypted master password以获取master password。也就是说我们的encrypted server passwords只能在本地使用。 - 什么都没有存储,
master password没用,根本不重要。
所以,我的问题是:
本地存储什么?我的
master password会保持安全吗?还有第三种我没有想到的可能性吗?
2) maven网站上是这样写的:
另请注意,加密密码可以由拥有主密码和设置安全文件的人解密。如果您预计可能会检索到 settings.xml 文件,请确保此文件安全(或单独存储)。
如果settings security file 是要保护的东西,我为什么还要选择一个强主密码?我不能只使用 foobar 并保持我的 settings security file 安全吗?
此外,拥有这两个文件(settings security file 和 settings file)的人似乎不需要 master password 来连接到 maven 服务器。他可以在不知道密码的情况下使用我们的身份。 master password 是“仅”需要解密 servers passwords (以获取纯文本)。但话又说回来,保护settings security file 应该是可行的方法,而master password 将毫无用处。
我的问题:
master password有多重要?我必须记住它吗?我可以使用一个很长的随机短语并永远忘记它吗?
PS:我找不到答案here。
【问题讨论】:
标签: maven password-protection password-encryption password-generator