【问题标题】:How to properly set up config files for sensitive credentials?如何正确设置敏感凭据的配置文件?
【发布时间】:2019-11-21 06:52:10
【问题描述】:

我目前正在使用 spring-boot 开发一个可以访问数据库的后端应用程序。数据库的登录凭据存储在一个名为 application.properties 的文件中,这只是 spring-boot 的一个示例,但这必须与我认为的其他技术类似。

我想知道这是否是存储敏感凭据的最先进技术,或者是否有另一种(更好、更安全)的方式来存储此类信息?有哪些技术可以应对这些挑战?

您当然不想将这些配置文件推送到任何版本控制存储库等,但是以这种方式存储它是否足够“安全”? 有人可能会争辩说,如果有人可以访问您的后端应用程序的代码,那么您还有其他问题,但我仍然很好奇。

【问题讨论】:

    标签: spring-boot security configuration passwords password-protection


    【解决方案1】:

    您使用的论点是正确的。假设一种选择是加密。即使您加密了您的凭据,应用程序也会使用私钥来解密,对吗?如果服务器被入侵,攻击者可以读取源代码,找到私钥并解密凭据。

    使其更安全的一种方法是使用请求来收集凭据。它可以通过 REST 请求(一种可以通过请求向您提供应用程序凭据的 API)来完成。

    最安全的方法是使用密码保险箱。 This post 有很好的内容。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2018-10-20
      • 2021-02-13
      • 1970-01-01
      • 2017-08-21
      • 1970-01-01
      • 2020-03-11
      • 1970-01-01
      相关资源
      最近更新 更多