【问题标题】:How to make sure my security and authentication mechanism in Rails is safe enough?如何确保我在 Rails 中的安全和身份验证机制足够安全?
【发布时间】:2015-03-11 03:00:25
【问题描述】:

我正在使用 Rails 4 构建我的网站。我希望功能 A 对用户 X 进行身份验证,功能 B 对用户 Y 进行身份验证,其他功能对所有用户进行身份验证。目前我正在通过设置用户模型和会话来实现安全和身份验证机制。

我不希望未经身份验证的人访问我的 rails 应用程序中的数据。我的问题是我不确定我的机制是否足够安全,因为我不确定我是否已经彻底考虑了所有情况。如果仅在系统被黑客入侵时才发现系统不安全,那将是有害的。如何确保和测试它是否足够安全?

或者我应该使用著名的 gem Devise 而不是实现我的身份验证机制?我知道使用开源项目会导致一个问题,每个人都知道你的安全和身份验证机制是如何工作的,但是Devise 的有效性应该由许多用户测试。

【问题讨论】:

  • 是的,您应该使用经过了大量同行评审和成千上万次安装验证的现成解决方案。每一次。
  • 如果您想知道自己的代码是否安全,请分享源代码并在发布之前请求同行评审。此外,您不会是第一个花钱请人入侵您的系统,只是为了看看他们是否可以。

标签: ruby-on-rails security authentication devise


【解决方案1】:

我知道使用开源项目会导致每个人都会遇到的问题 了解您的安全和身份验证机制的工作原理

系统安全不应依赖于实施或其组件的保密性。

DeviseCancancan 配对使用并彻底测试(rspec),你会没事的。

【讨论】:

  • +1 表示保密评论。通过默默无闻的安全性是一种不好的做法。隐藏你的私钥而不是你的算法。
  • 我担心此类 gem 中可能存在未报告的错误,有人发现并利用它。
  • 除非您是 Rails 和安全专家,否则您的代码中也有可能存在漏洞。至少设计正在受到成千上万人的审查。如果它有漏洞,就会被发现并修复。
猜你喜欢
  • 2015-09-02
  • 2018-11-19
  • 1970-01-01
  • 1970-01-01
  • 2013-03-02
  • 1970-01-01
  • 2016-05-21
  • 2016-11-16
  • 1970-01-01
相关资源
最近更新 更多