【问题标题】:Is the session safe for sensitive data?会话对敏感数据安全吗?
【发布时间】:2013-09-24 14:03:17
【问题描述】:

我来自session docs,试图了解会话对于敏感数据的安全性。

我想缓存远程连接,更具体地说是 SSH 连接。

文档提到了 pickle 的一些安全问题,但这不是我想要的。

会话是否会以纯文本形式存储 SSH 身份验证数据(无论是在数据库、文件还是其他任何地方)?

【问题讨论】:

    标签: django session django-sessions


    【解决方案1】:

    Django 会话系统将您的会话存储在配置的SESSION_ENGINE 中。

    最常用的是数据库,但文件系统、缓存系统或签名 cookie 也是选项。 由于除了 cookie 之外的所有内容都在服务器上,因此它们应该相当“安全”,但它们仅与您的服务器一样安全。

    虽然数据没有加密,但应该注意的是,如果有人可以访问您的服务器,他们也可以访问您的加密密钥,因为您的服务器仍然需要能够解密数据,因此它不会最后差别很大。为了最安全,我建议将会话(可能已加密)存储在 Redis 中,一旦 Redis 关闭,会话就会消失。

    将它们加密存储在 cookie 中是保证数据安全的一个很好的选择,但仅在使用 https 时才能被嗅探。并且不要忘记您仍然需要自己加密它。

    【讨论】:

    • 谢谢,但我不希望这些数据在任何地方都是纯文本的,即使在数据库中也是如此。你没有回答它是否加密。
    • @Adrián:我想我的回答确实不清楚。但是不,数据没有加密。它是腌制的,但没有别的。
    猜你喜欢
    • 2023-03-18
    • 2013-08-01
    • 1970-01-01
    • 2014-08-03
    • 1970-01-01
    • 1970-01-01
    • 2017-01-14
    • 1970-01-01
    • 2014-06-23
    相关资源
    最近更新 更多