【发布时间】:2017-05-02 08:21:45
【问题描述】:
我正在创建一个后端服务,该服务将从 Android 应用程序获取有关创建某些服务请求的请求。这些服务请求将包含有关服务项目的详细信息以及与请求相关的一些图像。我们希望使用 S3 直接从 android 应用程序存储图像,并通过后端服务上的 API 调用获取保存的图像密钥。
这种方法的问题在于授权移动应用访问共享存储桶。
- 如果我们将共享桶的访问密钥保存在应用程序中,则可以反编译这段代码,从而泄露机密。
- 另一种选择是在后端服务上创建一个 API,它将在移动应用程序需要将图像放入 S3 之前将授权密钥返回给移动应用程序。通过这种方式,我们还可以定期轮换秘密。
就安全性而言,这些方法中哪一种更好?还有其他我想念的方法吗?这听起来像是使用 S3 保存文件的标准访问实践,因此必须有针对这种特定场景的东西。
【问题讨论】:
标签: amazon-web-services mobile amazon-s3 amazon-iam