【问题标题】:Rails app on github – how secure is that?github 上的 Rails 应用程序——这有多安全?
【发布时间】:2014-07-21 10:10:08
【问题描述】:

我将把我一直在开发的应用程序上传到 Github 上并公开。该应用程序是一个网站,位于 Rails 上。问题是——这有多安全?公开我的应用代码是不是会增加入侵的机会?

【问题讨论】:

  • 我认为这是一个很好的安全练习。如果您可以公开您的源代码并仍然保护免受攻击,那么您就做对了。
  • 只要确保你的 repo 中没有任何密码或密钥,即使它不公开也应该避免。

标签: ruby-on-rails github open-source


【解决方案1】:

Rails 的源代码无论如何都是开源/公开的,所以如果你指的是有人找到了“后门”或其他东西,那么它肯定已经完成了吗?

--

馅饼的一部分

将您的代码上传到github 的真正问题是这样做是否您的应用程序是安全的。这更多是数据完整性问题而不是源代码“秘密”,正如 cmets 中提到的@Andrew Marshall,将更多地依赖于您保护您的 API 密钥和其他身份验证详细信息,而不是最大限度地减少安全威胁妥协。

要记住的另一件事是modularity of Rails, 从依赖的角度。 应用的真正价值在于它的 社区 - 关心向其上传新内容的人。

这意味着您的数据库、合作伙伴应用程序、现场体验和“营销”的价值远远超过您的原始源代码。当然,来源很重要,但这只是蛋糕的一部分;)

您会更好地关注您的堆栈(使其可扩展)、您的应用程序与您的社区的相关性,以及您如何通过合作伙伴服务扩展功能

【讨论】:

    【解决方案2】:

    这完全取决于您如何保护您的网站以启动。人们可以看到您的所有路线,因此您需要使用 before_action 保护受限路线。如果你有某种后门,他们也可以看到,所以不要有。如果您遵循良好的密码加密和登录习惯,您应该没问题。我要离开 Github 的大文件是 config/secrets.yml(顾名思义)。但无论哪种方式,大多数人都不会偶然发现或关心阅读您的代码,除非您在某处宣传链接。

    【讨论】:

      猜你喜欢
      • 2011-05-23
      • 1970-01-01
      • 2013-09-03
      • 1970-01-01
      • 2019-06-11
      • 1970-01-01
      • 2011-06-29
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多