gpt4 book ai didi

php - 如何为外部应用程序代表用户安全地存储多个密码?

转载 作者:搜寻专家 更新时间:2023-10-31 21:21:05 25 4
gpt4 key购买 nike

我正在构建一个网络服务,其中一个包含的功能涉及为用户外部应用程序存储密码和凭据。

我的应用程序是使用 PHP/Laravel 构建的,我目前实现的安全措施是:

  • 电子邮件和密码登录,并使用 Google 身份验证器进行强制性双因素身份验证
  • 用户进入后,他们需要再次输入主密码才能访问其外部应用程序的凭据数据库。
  • CSRF 保护和 SSL

密码存储在 MySQL 数据库中,并使用 Laravel 的 encrypt() 方法加密,仅在经过身份验证的用户 session ID 与密码行中的 ID 匹配时才解密(使用 decrypt() 方法)并提供给用户凭证。

当用户请求密码凭据时,它是使用 AJAX 从数据库中提取的,解密并复制到剪贴板,然后使用 javascript 从客户端删除,因此密码在返回之前仅在客户端可用几秒钟仅在像以前一样加密的数据库中。

编辑:加密和解密的 key 是 Laravel 的应用程序 key ,它是存储在 public 文件夹中可见服务器文件之外的环境文件中的单个 key 。

我的应用程序是 B2B SaaS,供大中型客户使用,这意味着它需要安全。请指出您在我的方法中看到的任何缺陷或您认为相关的任何其他建议,谢谢。

最佳答案

最好的方法是这样做。

换句话说:如果您可以不存储密码(即改用 OAuth2),则不要存储密码。您不想要额外的责任。

话虽这么说,但有时您确实无法避免存储密码(例如 IMAP 集成)。在这种情况下,总是 start with a threat model在你深入研究杂草之前。

  • 如果有人入侵了您的数据库(例如 SQL 注入(inject)),他们可以访问什么?
    • 他们能否访问文件系统并读取加密 key ?
    • 他们能否将目标用户帐户的密文重写到他们已经有权访问的帐户的字段中,从而在不先获得加密 key 的情况下访问明文?

When a user requests a password credential is it pulled from the database using AJAX, decrypted and copied to the clipboard then deleted from the client side using javascript so the password is only available for a few seconds on the client side before it's back only in the database encrypted as it was before.

听起来您正在重新实现密码管理器。您可能希望引导您的客户改用 KeePassXC 或 1Password 之类的东西。

由于此解密不包含任何用户提供的 secret ,因此网络服务器必须能够解密您所有用户的密码。因此,如果攻击者可以破解网络服务器,他们就可以免费获得所有用户的密码。

如果您执意要部分 reshape 密码管理器,那么您会想要拥抱 principle of least authority并使您的服务器无法解密您用户的密码。

这意味着使用客户端加密,您的服务器是一个只存储密文的黑盒子。

关于php - 如何为外部应用程序代表用户安全地存储多个密码?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/48278715/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com