【发布时间】:2016-03-25 19:51:26
【问题描述】:
我正在开发一个网络应用程序,正在考虑如何让用户的身份完全匿名。
不过我得出了结论,我无能为力 - 除了专注于保护数据库不被黑客入侵。
这是 StackOverflow 上的普遍共识,还是我可能遗漏了任何方法?
于是我想到了:
- 直接的 bcrypt 哈希和盐,但是这会导致出于各种原因与用户联系。
- 密码重置。我可以保存恢复问题/答案,但当然答案需要可读,这样才能解决问题。
- 另一点是他们忘记了那些安全问题或我在注册时生成的用户名。无法将它们关联到帐户。
- 我还想到了限制重复用户的方法(假设我克服了上述问题)。如果我对搜索进行哈希/加盐搜索会非常“繁重”吗?我可以简单地保留一长串使用过的电子邮件,但问题再次将其链接到现有帐户?
很想听听你的想法。
谢谢。
【问题讨论】:
-
我是否正确地认为您希望用户使用电子邮件/密码登录,然后您希望您的系统加密他们的所有个人信息以使其无法识别?
-
您可以考虑使用 Sqrl 进行用户验证。 grc.com/sqrl/sqrl.htm 。系统使用公钥加密而不是密码来签署用户会话。您根据从客户端密码派生的密钥来识别用户。这样您就不必担心丢失密码。因为没有密码可以丢失。我还没有尝试过,但是从史蒂夫·吉布森的播客上听听,这似乎很不错。
-
@AaronFranco 是的,没错。
-
我很想知道这个项目的进展如何? @userMod2
-
借助现代科技,您或许可以通过区块链实现这一目标。
标签: node.js database security bcrypt database-security