【问题标题】:Is it safe to put in secrets inside Google App Script code?在 Google App Script 代码中放入机密是否安全?
【发布时间】:2022-10-25 05:09:05
【问题描述】:

我正在创建一个 Google Workspace 插件,需要使用 OAuth 发出一些请求。他们提供了一个指南here 解释如何这样做。在示例代码中,建议 OAuth 客户端密码内联:

function getOAuthService() {
  return OAuth2.createService('SERVICE_NAME')
      .setAuthorizationBaseUrl('SERVICE_AUTH_URL')
      .setTokenUrl('SERVICE_AUTH_TOKEN_URL')
      .setClientId('CLIENT_ID')
      .setClientSecret('CLIENT_SECRET')
      .setScope('SERVICE_SCOPE_REQUESTS')
      .setCallbackFunction('authCallback')
      .setCache(CacheService.getUserCache())
      .setPropertyStore(PropertiesService.getUserProperties());
}

我这样做安全吗?

我不知道 Google App Script 是如何构建的,所以我没有关于代码在何处以及如何运行的详细信息。

【问题讨论】:

  • 我会将它们嵌入到属性服务中

标签: security google-apps-script google-workspace-add-ons


【解决方案1】:

很可能它是安全的,因为只有脚本所有者和工作区管理员才能访问该脚本(如果它用于 Google 工作区)(这可能是也可能不是问题)。

好吧,您可以通过使用容器、使用容器绑定脚本来添加一些安全性/安全性,该脚本利用 Google 电子表格、Google Doc 或任何其他允许用户交互的方式。或者一个独立的脚本,但也使用其他方式连接到 UI 进行交互。有关详细说明,请参阅此链接:What is the appropriate way to manage API secrets within a Google Apps script?

否则,我认为您可以做的唯一方法是将密钥和机密存储在用户属性中。你可以这样做:Storing API Keys and secrets in Google AppScript user property

您还可以参考以下链接,了解有关如何管理或添加一些安全性的更多一般信息:https://softwareengineering.stackexchange.com/questions/205606/strategy-for-keeping-secret-info-such-as-api-keys-out-of-source-control

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2021-08-04
    • 2019-05-23
    • 1970-01-01
    • 2019-04-02
    • 2018-02-04
    • 2018-10-25
    • 2021-10-31
    • 1970-01-01
    相关资源
    最近更新 更多