首页 / 知识
关于加密:在Web应用程序中加密来自用户的数据
2023-04-13 22:51:00

Encrypt data from users in web applications某些Web应用程序(例如Google Docs)存储用户生成的数据。只能由其所有者读取的数据。也许不是? 据我所知,此数据按原样存储在远程数据库中。因此,如果任何在远程系统中具有足够特权的人(例如sysadmin)都可以潜伏我的数据,那么我的隐私可能会受到损害。 将加密的数据存储在远程数据库中并且只有数据的所有者才能解密的最佳解决方案是什么?如何使该过程对用户透明? (您不能使用用户的密码作为加密用户数据的密钥,因为您不应该知道用户的密码)。 如果在服务器上执行加密/解密,则无法确保明文未转储到某些日志文件等中的某处。 您需要使用JavaScript / Java / ActiveX或其他方法在浏览器中进行加密/解密。作为用户,您需要信任Web服务的客户端,不要将未加密的信息发送回服务器。 卡尔 我认为卡尔是把它钉在了头上,但是我想说的是,对于任何网站,如果您向其提供任何机密/个人/特权信息,那么您必须具有一定的信任度,这就是服务提供商建立这种信任的责任。自从它问世以来,这是在互联网上被问过很多次的问题之一,并且它将一直持续增长,直到我们在指纹上都编码了我们自己的SSL证书为止,即使如此,我们也必须问一个问题"'我怎么知道手指仍然附着在用户身上?\\'。
好吧,密钥通常来自用户选择的某些密码。您不存储它,而是相信用户可以记住它。您可以存储的内容可能是与该用户相关的一些salt值,例如,可以提高针对彩虹表攻击的安全性。 很难正确地使用密码;-)我建议您查看AxCrypt和Xecrets的脱机客户端的源代码。 卡尔 好吧,我会考虑一个类似于亚马逊AWS的流程。您使用不会远程保存的专用密码进行身份验证。仅使用散列来验证用户。然后,使用主要算法和经过长期测试的算法之一生成证书,并从安全页面提供该证书。然后,可以使用公钥/私钥算法为用户加密事物。 但是主要问题仍然是:如果具有足够特权的人可以访问数据(例如:服务器被黑客入侵),您将会迷路。只要有足够的时间和力量,一切都可能被破坏。这只是时间问题。 但是我认为算法和应用程序(例如GPG / PGP等)是众所周知的,可以以确保Web应用程序安全的方式实施-并将可用性保持在普通用户可以处理的水平。 edit我想跟上@Carl和Unkwntech并添加他们的声明:如果您不信任网站本身,请不要泄露私人数据。甚至在有人入侵服务器之前...;-) 不,您不能使用密码,但是可以使用密码哈希。但是,Google Docs都是关于共享的,因此这种方法将需要为每个用户存储文档的副本。 |
最新内容
相关内容
linux下删除用户命令?
linux下删除用户命令?,系统,代码,邮箱,用户组,命令,用户,名称,管理,电脑,账户,删除用户的命令是什么1、userdel-r命令。userdel-r命令可以删除linux数据库同步命令?
linux数据库同步命令?,信息,系统,汽车,车辆,服务,工作,通信,一致,分析,数据,DB2数据库在linux操作系统的指令有哪些?1、linux系统常用操作命令linux下用户权限命令?
linux下用户权限命令?,管理,系统,密码,地址,权限,时间,基础,信息,基本知识,工作,Linux用户以及权限相关常用命令总结sudo和su类似,有一些附加的linux登陆用户命令?
linux登陆用户命令?,系统,工具,信息,地址,软件,工作,命令,数字,服务,名称,Linux常用基本命令大全介绍linux常用命令:pwd命令该命令的英文解释为linux改变文件所有者的命令?
linux改变文件所有者的命令?,系统,工具,文件,命令,信息,名称,用户组,用户,所有者,权限,linux修改文件权限?打开linux系统,在linux的桌面的空白linux用户名改名命令?
linux用户名改名命令?,系统,密码,命令,代码,名称,用户名,用户,终端,主机名,文件,linux下命令怎么修改用户名1、Linux系统中用户切换的命令为sulinux用户分组命令?
linux用户分组命令?,系统,命令,电脑,信息,时间,标准,资料,用户,文件,用户组,Linux命令行操作之sedsed命令行格式为:sed [-nefri] ‘command’linux命令改用户所属?
linux命令改用户所属?,系统,文件,名称,用户组,命令,用户,名录,基本知识,所有者,终端,linux修改用户属组命令1、打开自己的linux系统。接着打开linux建立数据库命令?
linux建立数据库命令?,软件,系统,工作,数据,密码,工具,数据库,一致,网络,服务,linux中在shell中怎么创建一个数据库1、以下的文章主要讲述的是linux系统用户组命令?
linux系统用户组命令?,系统,管理,密码,代码,用户组,用户,命令,邮箱,电脑,名称,Linux命令之用户组管理在Linux中,用户组是一种将一组用户聚合在linux用户管理的命令?
linux用户管理的命令?,系统,管理,信息,地址,工作,用户,单位,基础,数据,命令,Linux系统下用户以及权限管理1、第一类:root(超级管理员),UID为0,这个linux命令进数据库?
linux命令进数据库?,地址,系统,名字,服务,密码,命令,读法,数据库,操作系统,主机,linux系统mysql数据库怎么进入数据库首先确保linux下mysql安