【问题标题】:Should sensitive information such as credit card number be encrypted even when transmitting using https?即使使用 https 传输,信用卡号等敏感信息也应该加密吗?
【发布时间】:2015-09-30 08:04:35
【问题描述】:

这是在云中的应用程序通过 vpn over https 连接与内部应用程序通信的上下文中。 (两个应用程序属于同一组织)

那么,即使使用上述方法,是否需要通过加密信用卡信息来增加额外的安全层,以便其他应用程序需要使用预定义的密钥对其进行解密?

【问题讨论】:

  • 是与否,取决于你在做什么。
  • 在哪些情况下它可能有用?这不是最终用户通信,这是一个组织的两个软件系统之间通过代码进行的通信。
  • 我投票结束这个问题,因为它似乎属于Information Security
  • 我应该对其进行加密以避免“中间人”类型的攻击。
  • @Nicolas 所以你说的是 SSL 代理。这需要一个已经受损的系统(例如您雇主的定制盒子)。如果您在已经受到攻击的系统上输入敏感数据,SSL 代理是您最不必担心的。如果您的雇主已定制您的盒子以接受代理证书,他们可能还安装了一个键盘记录器以在您的数据被加密之前捕获您的数据。这不是一个值得担心的可信场景。

标签: encryption payment-processing pci-compliance network-security


【解决方案1】:

如果您正在处理信用卡号码,那么您真的需要关注PCIDSS。 4.1 规定,在通过开放或公共网络发送持卡人信息时,必须“适当”加密。它只声明 HTTPS(因此必须启用 SSL/TLS)。

感谢您没有将您的问题仅限于信用卡信息。

我会说,对于大多数事情来说,HTTPS 绝对没问题。我之前必须加密第二个用户的密码(以验证第一个用户输入的表单上的信息,有点像签名),但这与您所说的使用 HTTPS 和加密无关。

您的问题可能值得发到security.stackexchange

【讨论】:

  • 因此,就 PCI 而言,额外的加密不是必需的。虽然添加额外的加密没有害处,但密钥管理将是一个障碍……这会使问题复杂化,例如 AES 密钥。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2015-05-03
  • 1970-01-01
  • 1970-01-01
  • 2016-11-21
  • 1970-01-01
相关资源
最近更新 更多