【发布时间】:2011-08-16 09:20:33
【问题描述】:
我有一个使用 authlogic 的用户模型和一个为每个用户存储一些机密数据的模型。 为了保护系统,我想使用 attr_encrypted 对后一种模型的属性进行解密/加密。 如果有人设法窃取了整个数据库和应用程序源代码,我想要一个安全的系统。
我的问题是:生成 attr_encrypted 密码的最佳方法是什么?以及如何在登录会话期间将其保存在“内存”中,以便在必要时进行解密/加密?
我想到了以下:
用户注册时生成一个随机密码,用用户密码加密后存入数据库。
每当用户登录时,使用他的密码来解密随机密码。
将随机密码保存在 cookie 中,以便在必要时对个人数据进行解密/加密。
您有什么建议或更好的想法吗?特别是我不确定最后一个要点......
【问题讨论】:
标签: ruby-on-rails security authlogic