【发布时间】:2011-05-24 19:13:40
【问题描述】:
我们开发了一个 Java Web 应用程序。 应用程序功能之一是使用用户提供的凭据与其他 Web 服务(如 Google 日历)进行通信。
我们不确定保护此凭据的方法。 目前我们正在加密密码并将加密输出保存在数据库中。
加密密钥存储在 Java KeyStore 中。 KeyStore 密码作为系统属性传递给 JVM。 这是链的薄弱环节 - KS 密码在加载脚本中可用。
是否有最佳实践可以为这个问题提供完整的解决方案?
【问题讨论】:
-
只要您知道您的 Web 服务器是安全的并且在防火墙后面,我认为这没有问题。这对于两层应用程序来说当然是个问题。
-
我正在尝试找到一个更好的解决方案,它不会将凭据暴露给有权访问服务器 FS 的人。