【发布时间】:2020-03-21 14:43:02
【问题描述】:
现在一些非技术客户询问是否所有数据都以加密形式存储(和传输)。他们不喜欢只对密码进行哈希处理的想法。
最佳做法是什么,例如如果所有数据都已加密,如何进行高效的 SQL 查询?
如何查询例如部分搜索 /JOHN/ 的用户名,如果所有字段都已加密?根据最终用户的需要加密每个字段会导致可用性问题、速度慢和 CPU 成本,95% 的数据字段不是敏感数据。
或者假设是否足够:
强制使用 HTTPS 意味着数据以加密形式传输 在网络浏览器客户端和后端之间。
-
保持硬盘文件系统加密就够了,mysql数据库在最底层以加密形式存储,而后端应用程序真的需要以加密形式写入每个数据字段吗?
数据库和后端在同一台服务器上运行,客户端是html5。 如果后端 php 源代码具有访问位于同一硬盘上的 sql 数据库的加密密钥,是否真的提供了一些额外的安全性?
另一种方法是 100% 安全;假设我们将登录+密码组合设置为某种唯一的加密密钥,但如果客户忘记密码,我们将遇到严重的问题,根本无法访问他们的数据库列。
【问题讨论】:
-
我们的客户通常考虑自己加密服务器磁盘来勾选此框。 (加上使用 SSL 来查询“和传输”部分。)确保您没有为自己做太多工作 - 确保您的磁盘已加密并声明“所有数据在静态和传输中均已加密。”跨度>
标签: database security database-security