【问题标题】:User Data Encryption for a Java Web Application (Spring/Jboss)Java Web 应用程序的用户数据加密 (Spring/Jboss)
【发布时间】:2010-11-20 17:59:10
【问题描述】:

我们正在将用户数据保存在服务器上,并且我们希望使用 TrueCrypt 加密保存这些数据。

如果用户注册,我们会为他生成一个用他的密码加密的非对称密钥。这个非对称的用户特定密钥将加密所有用于服务的密钥,包括上面提到的数据加密。

如果我们现在想要读取用户文件,在应用服务器上运行的 Java 应用程序中添加新文件和修改现有文件,我们是否应该挂载 TrueCrypt 容器? 我们认为这可能是一个安全漏洞,因为攻击者可以轻松查看已挂载的容器,但我们也没有其他想法 - 我们有点卡住了!

我相信有人可以在这里帮助我们。

谢谢, 海因里希

@edit 顺便说一下,我们正在为您的 Java 应用程序使用 Spring。

【问题讨论】:

    标签: spring encryption jboss aes


    【解决方案1】:

    我认为在这个用例中使用 TrueCrypt 不是一个好主意。使用 TrueCrypt 时,您别无选择,只能在对加密文件的每个请求上安装它。您应该考虑使用纯 Java 加密并自己进行加密和解密。有像 Google Keyczar 这样的库可以帮助您实现这一点。

    【讨论】:

    • 好的。 “通用”库是否仍然可以处理我们有时拥有的高达 50GB 的数据量?尤其是检索文件列表和更改某些特定文件很重要。
    • 由于大多数加密库(例如 JCE)都在流上工作,这应该是可能的。但我认为这取决于您是实现某种容器(如 TrueCrypt)还是加密单个文件。我更喜欢后者,因为它更容易实现,并且访问单个文件的性能更好。
    猜你喜欢
    • 2010-09-07
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-07-15
    • 1970-01-01
    • 1970-01-01
    • 2015-12-10
    相关资源
    最近更新 更多