【问题标题】:How to solve the risks in sharing an Amazon S3 pre-signed URL?如何解决共享 Amazon S3 预签名 URL 的风险?
【发布时间】:2018-08-01 10:10:46
【问题描述】:

我正在开发一个 Spring-boot REST API 应用程序。以下是用例

  • 所有 REST API 端点都使用 HTTPS 保护。
  • 此应用程序中的所有响应都会根据请求缓存 30 分钟。
  • 我的一个 REST API 响应包含 AWS S3 预签名 url。
  • 此 REST API 将由移动应用使用

问题

  • 如何保护 AWS S3 预签名 URL 免受黑客攻击,黑客可以窥探移动应用程序中的请求和响应。
  • 由于我在我的 spring-boot 应用程序中强制缓存,我无法在缓存超时之前使预签名的 url 过期。将使用包含预签名 url 的缓存响应,直到缓存超时。我们计划使缓存超时(例如 5 分钟)小于预签名的 url 超时(例如 7 分钟)

问题

  • 如何保护 AWS S3 预签名 URL 免受黑客攻击
  • 如何智能处理这个缓存逻辑,因为我不想经常重新生成这个预签名的 URL。尤其是在驱逐列表中的缓存之后。
  • 是否有任何解决方案可用于在此 spring-boot 应用程序之外维护此预签名 URL。那就是期望像其他微服务这样的东西可以处理这个预签名的 url,并将被移动应用直接使用。

欢迎回复

【问题讨论】:

    标签: spring-boot amazon-s3 aws-sdk ehcache pre-signed-url


    【解决方案1】:

    Amazon 建议将其服务器端加密与 AWS KMS 托管密钥 (SSE-KMS) 结合使用。这是指向Amazon blog series 的链接,了解如何使用他们的 aws-sdk for Java 来完成。这是该系列中第 3 部分中的第 2 部分的链接。

    【讨论】:

      猜你喜欢
      • 2018-12-27
      • 2021-10-18
      • 1970-01-01
      • 1970-01-01
      • 2021-12-26
      • 2012-03-24
      • 2018-04-02
      • 2016-06-17
      • 2018-12-26
      相关资源
      最近更新 更多