【发布时间】:2019-07-30 21:01:26
【问题描述】:
Android KeyStore 提供了可用ciphers 的完整列表,这让我想到了以下问题:在 2019 年使用哪种组合是最佳实践?每种组合似乎都有其自身的一系列缺点,而且作为非安全专家,真的很难决定使用哪一种。
一些背景资料: 我正在开发一个连接到 API 的基于 Kotlin 的 Android 应用程序。用户必须提供一对用户名:密码来向 API 进行身份验证,然后 API 将返回一个十六进制的不记名令牌以供将来进行身份验证。与 API 的连接已经过 TLS 加密,因此此处无需额外加密。 问题是安全地存储信息。用户名以及密码和不记名令牌必须安全存储。这个问题的一个常见解决方案似乎是加密凭证并通过 Preferences API 存储它们。由于加密只发生在应用程序内部,不需要交换密钥,因此对称密钥加密看起来不错。
【问题讨论】:
-
您想在您的设备上存储您的用户名并加密传递吗?或者你是在问你应该如何加密它们以将它们发送到服务器?
-
我想在设备上存储用户名、密码和不记名令牌。
标签: android encryption kotlin aes keystore