【发布时间】:2012-01-11 13:45:35
【问题描述】:
我有一个 java 属性对象,其中包含 Web 服务的身份验证信息。 我需要加密该数据,但我不知道我需要将加密密钥存储在哪里以确保其安全。
关于加密这些数据并以安全方式检索它的最佳做法是什么?
使用密钥库有什么好处吗?
ws_user=username
ws_password=password
ws_url=https://www.whatever.com/myservice
【问题讨论】:
-
如果我的应用程序需要访问密钥,似乎没有办法“保护”它。如果我将它存储在密钥库中会更模糊,但它似乎并不更安全。我希望我错了:)
-
这听起来最终像是一个引导问题。在链中的某个点,您必须有一个密钥来解密某些东西。即使您使用密钥库,也需要该密钥库的密码。有没有办法改变你的身份验证方案?此外,如果您在那里提问,您可能会在 security.stackexchange.com 上得到一些知识渊博的回复。
-
@mcfinnigan 这就是我的想法。我只是想看看有没有办法解决这个问题。
-
要么您将加密密钥存储在某处(或将其嵌入代码中),要么您将相信存储设备是安全的。鸡和蛋,就像它一样。
-
保护谁?对客户端 PC 的所有者进行安全防护是不可能的。
标签: java encryption keystore