【问题标题】:Will Google's App Engine security features suit me well?Google 的 App Engine 安全功能是否适合我?
【发布时间】:2012-01-01 18:04:59
【问题描述】:

我刚买了一部 Android 手机,当然我很想为这个平台制作一个应用程序。

我有一个想法,但它要求我有一个服务器,可以为客户端电话提供 REST 样式的服务。我既没有服务器安全方面的技能,也没有钱购买经过验证的 SSL 证书。我也不会觉得在我的服务器上存在人们的登录信息(用户名、密码),因为我很容易被黑客入侵。

简而言之,App Engine 会在这些方面提供帮助吗?基本上,我不相信自己编写安全关键代码,例如登录和帐户创建/删除。也许我让它看起来比实际更困难,但我宁愿已经处理好这些事情。

【问题讨论】:

  • 你刚买了一部智能手机,却买不起每年 10 美元的 SSL 证书?
  • @NickJohnson,阅读问题的其余部分(第 2 段)?而且 10 美元的 SSL 证书的质量不会与 Google 的相同。
  • @gatoatigrado 我阅读了整个问题,并在下面适当地回答了它,但是在问题的其余部分中提出有用的观点并没有使最初的观点变得不那么愚蠢。而你的 SSL 证书的“质量”是完全无关紧要的,只要它在用户的浏览器中验证。
  • 10 美元/年 SSL 证书?哇,我想我还不够努力地环顾四周。我还没有看到这么便宜的价格。 :P
  • 是的,我现在有一个。 [namecheap.com/ssl-certificates/comodo/…]。他们似乎工作正常。按照我之前所说的,拥有 SSL 并不能保证您的服务器是安全的,并且不会保护您免受垃圾邮件发送者的侵害。 SSL 证书也不会在暴力攻击后实现帐户锁定等功能。

标签: google-app-engine rest https security


【解决方案1】:

GAE 中的 Oauth 运行良好,Facebook、Dropbox 和 Twitter 等公司都在使用它。 Access_token 被发送到应用程序(或浏览器),使用此 access_token,应用程序可以访问用户的帐户,而无需用户名 + 密码。

使用 GAE,您可以在将 access_token 存储在用户应用程序上时使用加密(pycrypto),仅在用户登录时由 GAE 解密。

【讨论】:

    【解决方案2】:

    App Engine 支持与 Android 应用集成以进行身份​​验证,如 here 所述。在这方面,它是 Android 应用后端的绝佳选择。

    最好不要对自己编写安全应用的能力抱有毫无根据的信心,但请记住,没有任何平台是灵丹妙药,而且总是有可能导致安全漏洞的途径。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2011-02-01
      • 2013-04-24
      • 2013-08-26
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多