【问题标题】:Store secured data in Java application在 Java 应用程序中存储受保护的数据
【发布时间】:2011-05-24 19:13:40
【问题描述】:

我们开发了一个 Java Web 应用程序。 应用程序功能之一是使用用户提供的凭据与其他 Web 服务(如 Google 日历)进行通信。

我们不确定保护此凭据的方法。 目前我们正在加密密码并将加密输出保存在数据库中。

加密密钥存储在 Java KeyStore 中。 KeyStore 密码作为系统属性传递给 JVM。 这是链的薄弱环节 - KS 密码在加载脚本中可用。

是否有最佳实践可以为这个问题提供完整的解决方案?

【问题讨论】:

  • 只要您知道您的 Web 服务器是安全的并且在防火墙后面,我认为这没有问题。这对于两层应用程序来说当然是个问题。
  • 我正在尝试找到一个更好的解决方案,它不会将凭据暴露给有权访问服务器 FS 的人。

标签: security jvm


【解决方案1】:

甚至不要尝试保存用户的凭据。使用 oAuth 为每个用户验证应用程序,如 here 所述。

【讨论】:

  • 这是针对 Google 服务的特定解决方案。我们需要与不提供此选项的其他服务进行通信。
猜你喜欢
  • 2013-12-22
  • 2012-08-13
  • 1970-01-01
  • 1970-01-01
  • 2021-10-23
  • 2020-04-03
  • 2016-12-10
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多