【发布时间】:2018-03-25 23:38:13
【问题描述】:
如何在 node.js 实现中安全地存储 postgresql pg.Pool 连接池凭据?在将配置对象设置为传递给 pg.Pool 后,它以未加密的方式存储在 Pool 对象中,这意味着它在内存中始终可见。
pg.Pool 是否有一个回调机制,它可以调用您的函数以仅在需要凭据时动态解密,或者以某种方式将其保护到其他地方而不是将其存储在池对象中,目的是保留它在未加密状态下长时间内存不足?
请指教。
【问题讨论】:
-
但这严格来说是服务器端,您不会将其泄漏到客户端。那你有什么顾虑?
-
我担心的是,如果黑客能够获得内存转储,那里将有一个纯文本密码来访问数据库,以及数据库名称、用户名等。我是询问目前是否有任何方法可以防止此漏洞?我还建议可以防止此漏洞,并且应该有办法做到这一点。
标签: node.js database postgresql security