【发布时间】:2008-12-06 21:40:38
【问题描述】:
场景:用 PHP 编写的 Web 应用程序使用 Amazon Web Service,并且必须随身携带访问密钥 ID 和秘密访问密钥才能正常运行。目前是否有安全存储这些数据的建议和/或 API?
我的想法是基于从本地服务器变量创建的密钥将其对称加密到文件中。这样一来,如果有人通过 FTP 获取文件的副本、丢失带有文件复制的笔记本电脑等,那就是 [希望] 胡言乱语。我担心的是,熟练的攻击者可以上传他们自己的脚本来解密它。
这似乎是一个common situation,我从来没有为它找到一个舒适的解决方案。显然我不能使用单向哈希,因为我需要原始数据来创建 HMAC 以发送到 AWS。相关 S.O. 的链接非常欢迎提问。
【问题讨论】:
-
这与我在stackoverflow.com/questions/130264/… 提出的问题类似......似乎没有好的答案。
标签: php encryption amazon-web-services passwords