【发布时间】:2010-08-01 13:52:31
【问题描述】:
我有一个使用单用户 OAUTH 令牌的应用。我可以将四个值(消费者密钥/秘密、令牌/秘密)直接存储在应用程序中,但不建议这样做,我不希望将秘密签入源代码。该应用程序不使用数据库。我知道无论我如何存储它们,有权访问服务器的人都可以弄清楚它们,但我想至少从源代码中得到它。我曾考虑将它们作为乘客环境变量传递或将它们存储在服务器上的单独文件中,但有更好的方法吗?加密它们有什么意义,因为任何可以看到它们的人也将具有解密所需的访问权限?
【问题讨论】: