【发布时间】:2016-10-24 15:31:01
【问题描述】:
阅读本文后:JWT: What's a good secret key, and how to store it in an Node.js/Express app?,关于如何存储“密钥”以分配 JWT 令牌。我有安全问题。我的数据(消息、用户名等)将被加密(在数据库中),只有授权用户才能解密(基于他们的私钥)。由于 JWT 令牌是使用存储在服务器上的 1 个“密钥”生成的,以防攻击者获得“密钥”并控制数据库 - 可以伪造令牌,因此可以绕过“密码”解密数据,这使得加密毫无意义。为了保护“密钥”,我可以使用这些方法
方法一
将“密钥”存储在单独的服务器(如 HSM)上,该服务器将在登录期间接收,然后用于设置令牌
方法二
为每个用户加密某种盐并将其用作“密钥”
我想听听您的想法和想法。脸书或推特是如何做到的?我真的需要 HSM 来存储用于加密的私钥还是有某种替代方案(例如:安全文件系统)?
【问题讨论】:
标签: node.js security encryption jwt