【发布时间】:2016-01-23 06:23:09
【问题描述】:
我们需要通过 HTTP (REST) 传输文档(HL7/FHIR 和其他),但其中网络架构涉及通过解包和重新打包 TLS 的代理的多个跃点。所以 TLS 加密对我们没有多大帮助,因为如果中间的代理可以看到数据,我们就违法了。 (这一切都在一个安全的半私有网络中,但这对我们没有帮助,因为不同的组织拥有不同的盒子,我们需要进行端到端加密)。
因此,我们需要对使用 HTTP/REST 传输的文档进行有效负载加密。这里的常用方法是使用 SOAP 并加密信封。
内容/有效负载加密 REST 传输的数据的最佳机制是什么?它有标准或开放规范吗?在健康或其他行业?
我想一种可行的方法是向 HTTP 请求标头添加一种请求加密内容(基于 S/MIME?)的特殊内容类型。然后,FHIR/REST 服务器应该能够从 HTTP 请求的 Accept-header 中了解必须在响应之前对内容进行加密。只要网址本身不敏感,我想这应该可以吗?
我还猜想,甚至用于加密内容的公钥也可以在特殊的 HTTP 请求标头中传递,服务器可以使用它进行加密吗?或者可以在设置系统时共享密钥?
这是可行且可行的方法吗? HL7-FHIR 工作中是否讨论过有效载荷加密?
【问题讨论】:
标签: rest encryption hl7-fhir