【发布时间】:2011-08-14 20:08:27
【问题描述】:
我有一个密码,可以在我的 rails 应用程序中使用公钥解密数据。
当用户尝试进入特定菜单(例如“发票”)以解密敏感数据时,我会询问用户“密码”。
不建议将密码直接存储到用户会话/cookie 中(出于安全原因)。
那么,在没有安全漏洞的情况下存储此密码的最佳方法是什么?
【问题讨论】:
-
你能解释一下你想保存多久吗?您是否需要跨请求存储它,或者比这更长?他们需要解密所有数据,还是一次只解密一位?
-
我需要跨请求存储我的密码。当用户会话过期时,用户需要再次输入正确的密码到表单才能访问敏感数据。
-
如果这是一个 Rails Web 应用程序,用户是否通过不安全的 http 连接发送他的密码?如果是这样,攻击者可以捕获它并冒充用户。为什么不能用 https 保护这种通信?
-
HTTPS 不能解决问题。我的密码在用户的 cookie 上没有任何安全性 => 这就是问题所在
标签: ruby-on-rails security cookies encryption