【问题标题】:Should/can one change their Public and Private API keys on a regular basis for security purposes?出于安全目的,应该/可以定期更改其公共和私有 API 密钥吗?
【发布时间】:2011-04-10 23:44:33
【问题描述】:

我运行的网站是专有托管+cms 解决方案的实现。这个解决方案提供了一个很好的文档 API,我已经有几个签约的程序员与之交互,以便构建站点功能的自定义扩展。

因此,我不得不多次分享我的 API 密钥。 API调用的方法可以通过多种方式对数据库进行操作。因此,与太多人共享密钥会带来我试图避免的安全风险,但我什至还没有开始达到我负担得起聘请全职开发人员的程度。因此,我将不得不继续共享密钥一段时间。

因此,我将如何尽可能地限制我的风险?我知道与尽可能少的人分享是显而易见的答案,我会尽可能多地这样做。

但除了该解决方案之外,其他网站/管理员如何处理此问题?

【问题讨论】:

    标签: api security key


    【解决方案1】:

    此类密钥应定期过期。对于 ssl,大多数证书会在 1 年后过期。即使您使用的是很小的密钥空间,五年也足以防止蛮力的威胁。但是,如果您的服务器受到任何威胁,您应该重新生成您的密钥,并更改所有密码。

    【讨论】:

    • 感谢您的洞察力,但我现在更关心的是我必须将我的钥匙交给承包商(我想这是一个必要的邪恶),因此可以对我的数据库运行恶意 XML-RPC 调用正在(缓慢)增加。我不认为这些人最有可能造成任何伤害,但由于我对这一切都是新手 - 想知道是否有人对要采取的适当行动有任何见解。
    • @user444835 尽快更改您的所有密钥和密码。如果该行为没有阻止您,则可能是后门,然后您需要付费让安全专家追查问题。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-03-01
    • 1970-01-01
    • 1970-01-01
    • 2013-07-08
    • 1970-01-01
    相关资源
    最近更新 更多