【问题标题】:Companies to do code review of crypto in an ActiveRecord / Ruby on Rails webapp? [closed]公司在 ActiveRecord / Ruby on Rails webapp 中对加密进行代码审查? [关闭]
【发布时间】:2010-01-18 17:03:55
【问题描述】:

我们编写了一个 Ruby on Rails 应用程序,允许访问者填写包含个人信息(姓名、地址和其他机密详细信息)的表单,这些信息存储在数据库中,直到可以通过运行的批处理收集信息在机构的防火墙内。

为防止攻击者在数据库受损时获取此机密信息,我们设计了一种机制,用于在将用户输入存储到数据库之前使用 OpenPGP 自动对其进行加密。

我在哪里可以找到一家公司来评估此准则并向我们提供报告,以便我们能够向客户展示?他们需要熟悉密码学和 ActiveRecord。

【问题讨论】:

  • 请通过 st.woland [at] gmail.com 与我联系,我可以向您推荐一家公司。
  • 我也可以建议。您可以通过 tonyamoyal [at] gmail.com 与我联系

标签: ruby-on-rails security activerecord encryption cryptography


【解决方案1】:

我们有,www.comsecglobal.com 或 www.codefend.com。

最好, 莎朗

【讨论】:

    【解决方案2】:

    Matasano 是一家优秀的安全研究公司,他们是一家 Ruby 商店。

    【讨论】:

      【解决方案3】:

      在这种情况下数据库易受攻击是否有特殊原因?

      如果您的数据库受到防火墙的保护,您不会从加密数据中获得很多好处。

      如果加密机制与数据库位于同一系统上,则对盒子的妥协可能意味着无论如何都可以访问数据。

      如果加密机制不在同一个系统上,那么你的情况会好一些,但是使用这种架构,你可以非常有效地轻松控制谁对数据库具有读写访问权限 - 你的 Web 应用程序数据库用户可以被授予非常有限的写入权限,并且防火墙可以控制应用程序和数据库之间的网络流量。 webapp 和安全数据库之间的通信可以是单向的并且通过 SSL。

      更新

      Security Enhanced PostgreSQL 也值得一看:

      Security Enhanced PostgreSQL (SE-PostgreSQL) 是 PostgreSQL 关系数据库 管理系统,基于安全 增强型 Linux (SELinux) 的安全性 模式和政策。

      【讨论】:

        猜你喜欢
        • 2014-05-15
        • 1970-01-01
        • 1970-01-01
        • 2018-06-19
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多