【发布时间】:2020-11-15 18:11:14
【问题描述】:
我实际上有一个 ReactJs 中的 SPA + 一个 Flutter 中的移动应用程序 + 一个使用 SailsJs 开发的 REST API,在单独的服务器上运行。当我们使用有效信息(ID/密码)登录时,我使用由 API 发回的 Firebase 身份验证生成的安全会话 cookie 来管理用户身份验证。
现在,我想对 Firestore 数据库中的高度敏感数据(药物、治疗方法、患者)进行加密,这样当入侵发生时,或者通过对生产数据库控制台的基本管理员访问权限,任何人都无法清楚地看到这些数据。
-
考虑到客户端和 API 服务器之间的连接是通过 HTTPS 进行的,我是否需要在客户端级别加密数据?或者我可以在将接收到的正文存储在 Firestore 之前在 api 级别加密并在 GET 端点解密加密数据?
-
我的想法是在用户注册时使用 AES 生成加密密钥,并将其存储在欧洲/法国托管公司的另一个数据库中,以避免美国云法案或其他任何风险(来自 Firebase 身份验证的用户 ID 加密密钥)。这是个好主意吗?我可以选择哪些其他解决方案来安全地存储和使用用户的加密密钥?
感谢您的帮助。
【问题讨论】:
标签: firebase encryption google-cloud-firestore