【发布时间】:2012-09-11 06:04:27
【问题描述】:
我应该采取哪些安全措施来确保如果我的数据库受到损害,长期访问令牌不会被盗?
长期访问令牌与特定服务的用户名和密码一样好,但从与其他人的交谈来看,似乎大多数(包括我自己)以纯文本形式存储访问令牌。这似乎与以纯文本形式存储密码一样糟糕。显然不能对令牌进行加盐和哈希处理。
理想情况下,我想加密它们,但我不确定最好的方法,尤其是在开源项目中。
我想这个问题的答案类似于存储支付信息和 PCI 合规性,但我也想问为什么没有更多的讨论这个问题?也许我错过了什么。
【问题讨论】:
-
“尤其是在开源项目中”是什么意思?由于您的项目不是封闭源代码,您认为是什么使您决定采用特定类型的加密方案的决定不同?
标签: security encryption oauth access-token