【发布时间】:2011-07-10 23:24:15
【问题描述】:
我正在编写一个响应来自 iPad 的 GET 请求的 PHP 脚本,然后进行适当的数据库查询,返回一个 JSON。例如:
http://mydomain.com/index.php?param1=xxx&key=afdS31PsR
这是(key = xxxxxxxxx)阻止人们访问我的数据库信息的安全方法吗?我觉得它会被硬编码到脚本中 - 所以它永远不会改变。
更好的方法是对键值进行散列,并与关键字的数据库中的散列进行比较。但即便如此,除非 iPad 通过 HTTPS 发送密钥和请求,否则它似乎仍然不安全。关于如何做的任何想法?也许有一种使用 PHP 脚本设置公钥/私钥加密的好方法?我对密码学和身份验证非常缺乏经验,所以请耐心等待。
【问题讨论】:
-
如果您“非常缺乏经验”,也许您不应该在此阶段部署安全关键型应用程序。仅密码学是一个非常微妙的主题,但在您的情况下,您还需要考虑谁可以访问不受信任的客户端计算机上的哪些数据,因此您需要对客户端软件有大量的了解才能做出良好的判断……采取你的时间!
-
就主题而言,您没有提供我们需要知道的一半信息来判断您的提案是否合理。从臀部射击我会说它可能根本没有增加任何安全性。
标签: php ipad authentication encryption public-key-encryption