【发布时间】:2022-04-27 06:24:56
【问题描述】:
在学习 JavaScript 和 HTML5 的同时,我正在尝试构建一个基本的测验应用程序,该应用程序会提出一些适用于移动网络的多项选择题,也可以作为使用 PhoneGap 的应用程序。当提出问题时,结果会存储在本地。
我希望 PhoneGap 版本允许离线模式,因此数据在本地存储的能力是必须。我知道有一个通过 PhoneGap 提供的本地数据库 - 所以我想一个选择是为移动 Web 和本地数据库使用 PhoneGap 的客户端/服务器。不过,我现在宁愿避免走这条路,因为那意味着我必须管理移动网络和 PhoneGap 版本之间的更多变化。
显然不需要互联网银行级别的安全性,但我需要将结果存储在本地,这些结果不易读取,但最重要的是可操作。
我最初尝试使用 HTML5 localstorage,但我很快意识到,至少我这样做的方式是,通过使用 Chrome 开发者工具,我可以清楚地看到我存储的所有结果,可以轻松地单击更改值。
当我走上使用加密 (I was reading this StackOverflow post with interest) 的道路时,似乎对于这样的事情,我总是必须在代码中的某处定义一个“密钥”以加密数据,然后使用相同的解密它的密钥。
由于所有数据都存储在客户端,这意味着我所要做的就是找到此密钥并针对存储的数据运行它以操纵结果。
【问题讨论】:
-
您正试图缓解什么威胁?除了非技术人员的随意检查之外,我想不出任何可以减轻这种情况的方法。不过我很想被证明是错误的。
-
这个练习真的是关于我学习如何构建 HTML5/JS 移动网络应用程序,而不是关于我放在应用商店中的东西。我想我对最终允许在线同步分数有一些模糊的想法,可能以排行榜的方式与其他玩家对抗。不过,我仍然想为游戏提供离线选项,这就是离线存储的原因。我知道有人不可能在离线场景中使用移动网络,但是他们可以使用该应用程序,我不希望从根本上以两种不同的方式构建每个版本。
-
而且人们可以直接进入浏览器并通过编辑网络存储来更改他们的分数这一事实似乎不是一个好策略。为了清楚起见——他们可以查看存储在网络存储中的“记分卡”并操纵这些值。即使它使用了我发现的某种形式的加密——他们仍然可以跟踪该字符串并对其进行操作。
-
没错。当所有逻辑都在客户端时,很难想象有任何方案不会受到这种影响。
-
感谢 Eric 的反馈,作为 HTML5/JS 的学生,这是一次很好的学习客户端存储限制的经验!
标签: javascript security