【问题标题】:Hinding sensitive data in Open Source projects在开源项目中隐藏敏感数据
【发布时间】:2017-03-17 16:40:14
【问题描述】:

我想构建一个 Oauth v2 登录系统。我得到了一个不应该被披露的 client_secret。由于该项目是开源的,我应该如何向其他人隐藏 client_secret。是否有一个只有原始创建者才能访问这些敏感数据的系统?

还建议将身份验证令牌保存在后端文件中并使用函数调用它吗?方法有安全问题吗?

如果有帮助,我的项目在 JS、React 和 node 上。

【问题讨论】:

    标签: security authentication open-source


    【解决方案1】:

    最简单的方法是创建一个配置文件,您的项目在启动时可以读取该文件。此配置文件不会包含在源代码库中,仅包含不包含client_secret 的示例版本。

    此外,添加一个自述文件,描述在何处以及如何获取 client_secret 以及如何制作有效的配置文件。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2021-02-25
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-04-29
      • 2017-09-12
      • 1970-01-01
      相关资源
      最近更新 更多