- iOS/Objective-C 元类和类别
- objective-c - -1001 错误,当 NSURLSession 通过 httpproxy 和/etc/hosts
- java - 使用网络类获取 url 地址
- ios - 推送通知中不播放声音
我有一个通过 SSL 访问的 Web 应用程序。为了加强后端的安全性,我们正在考虑为数据库添加对称加密。
该应用程序分布在 websphere 集群中的 6 台服务器上。
我们正在研究一个生成通用 key 的简单模型,将 key 传播到隔离的 JCEKS keystore 中的所有克隆。
密码和 key 长度采用 AES (256)。
我的问题是这种方法的安全性如何?我担心的是我们创建了所有这些并加密了数据,但如果我们丢失了 keystore 或他们的 key ,我们所有的数据基本上都会永远丢失。
这是否只是备份 key 和 keystore 以确保我们在发生灾难时始终在某个地方拥有副本的问题?
AES 仍然是可靠的密码吗?对称加密通常比非对称加密快。使用 256 位 key 是否会对性能产生重大影响,还是对加密数据的大小有更大影响?
最佳答案
AES
AES 仍然是官方的“高级加密标准”,因此它仍然是对称密码的一个很好的选择。较长 key 大小的速度损失是 negligible与改进的安全性相比。
总体方法
首先,该方法本身似乎很合理。但是你应该记住数据库中加密数据带来的缺点:没有更有效的索引,没有查询优化,一般没有选择性查询......如果你打算加密数据库的大部分甚至整个数据库你应该更好地研究数据库本身提供的加密功能。如果您使用这种方法,您还应该使用 SSL/TLS 保护与数据库的连接,这一点很容易被忽视。这保留了“普通”数据库的所有优点,同时提供了您正在寻找的额外安全性。
关于丢失 key ,你是对的:那你就有大麻烦了:)但并不是所有的都丢失了,你仍然可以暴力破解 JCEKS key 存储文件的密码......
是什么让我们找到了那个资源。 key 存储和密码确实是一个鸡生蛋还是蛋生鸡的问题。唯一真正干净的解决方案是每次启动应用程序/数据库时手动输入密码。但这往往是一个真正的问题(想想:半夜崩溃),所以人们倾向于将密码存储在文件系统上的文本文件中。只要您遵循一些准则,就可以接受:
如果你真的想要严格(假设只有一两个人应该知道密码),那么你可以另外安装一个 Secret Sharing方案,但根据您的要求,这可能有点矫枉过正。这样的方案将允许拥有(本身无用的) secret 部分的个人将部分组合起来以恢复实际 secret 。通过这种方式,您可以通过将部件分散到更大的组来降低丢失风险。
关于java - 应用集群数据加密,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6900563/
由于 PostgreSQL 人员选择的术语不当,这会让一些人感到困惑,但请耐心等待... 我们需要能够支持多个 PostgreSQL (PG) 集群,并将它们集群在多个服务器上,例如使用repmgr.
Hadoop会跑很多jobs,从Hbase读取数据,写数据到数据库。假设我有 100 个节点,那么有两种方法可以构建我的 Hadoop/Hbase集群: 100节点hadoop&hbase集群(1个b
在kafka中,我们能创建多种类型的集群,一般如下: 单节点——单个broker集群 单节点——多broker集群 多结点——多broker集群 kafka集群中主要有五个组件: Topic:主题主要
我想在两台机器上运行我的 MPI 程序,一台是 ubuntu 18.04,另一台是 Windows 10。是否可以使用不同的操作系统组成一个集群? (我正在使用 MPICH) 如果可能,怎么做?我在网
简介: 更新负载平衡集群中的节点的最佳实践是什么? 我们在 ha 代理负载均衡器后面使用 RabbitMQ 集群来支持我们的客户端轻松集群,as suggested in the RabbitMQ d
我正在尝试创建一个图表,我明确指定了许多节点的等级并指定了集群。以下代码生成我想要的图形类型: digraph { rankdir=LR subgraph cluster0 {
我正在尝试在 RABBITMQ 上进行集群。我添加了 2 个节点,但无法添加第 3 个节点。我已经聚集了 rabbit@node1 和 rabbit@node2。现在我正在尝试将 rabbit@nod
我在 MS Azure 的生产环境中启用了一个双集群多区域 HA。 我被要求重用同一个集群来使用微服务管理几个新项目。 这里的最佳做法是什么?我应该为每个应用程序创建一个集群吗?将不同集群中的每个项目
我正在尝试 flex 搜索,并且很难在具有3个 flex 搜索实例的单台计算机上创建集群。我对实例进行了以下更改: 在所有实例上更改了群集名称{cluster.name:es-stack} 在所有实例
我想创建一个redis集群,仅将特定的redis主机作为主服务器和从服务器。另外,我想自己指定哪个主机应该是哪个主机的副本。 目前,cluster-create command当在任何一个 Redis
我计划在具有负载平衡的集群中设置 Magento,那么是否可以让两个 Magento 安装指向同一个数据库? 如果可能的话 - 我应该如何配置这些服务器的基本 URL?服务器应该具有相同的名称吗? 最
我目前正在计划一个 Web 应用程序,我想计划它最终在集群上运行。 集群将由一个 php web 集群和一个 mysql 集群以及一个独立的存储单元组成(也许是一个集群,我真的不知道它是如何工作的:s
我已经安装了 elasticsearch 2.2.3 并在 2 个节点的集群中配置 节点 1 (elasticsearch.yml) cluster.name: my-cluster node.nam
我正在寻找现有的中间件解决方案,以解决服务集群/分布方面的问题,以实现负载平衡和可用性。我正在考虑基于消息传递系统(更具体地说,JMS)为此构建自己的基础设施。但是,如果可能的话,我宁愿使用已经存在的
在 Hadoop 集群中,数据是自动跨数据节点复制还是必须编程? 如果必须编程,那我该怎么做呢? 最佳答案 dfs.replication 的默认值为 3。这存在于您的 hdfs.site.xml 中
我已经设置了一个具有 1 个主节点和 2 个从节点的 redis 集群,哨兵在所有 3 个节点上运行。 在此设置之前,我的应用程序指向运行 Redis 实例的单个节点。 集群搭建完成后,我的应用应该指
所以,我正在设计一个具有多个 redis 实例的分布式系统来分解大量的流式写入,但发现很难清楚地了解事情是如何工作的。 从我读到的内容来看,正确配置的集群似乎会自动对“错误实例”上的请求进行分片和重定
我有一个关于redis集群架构的问题。 我正在设置一个 Redis 集群,并遵循基本建议:3 硕士3个奴隶 有什么方法可以在 Amazon LB、HAProxy、Nginx 等负载均衡器后面配置此集群
那么集群背后的想法是什么? 您有多台机器具有相同的数据库副本,您在其中传播读/写?这是正确的吗? 这个想法如何运作?当我进行选择查询时,集群会分析哪个服务器的读/写较少并将我的查询指向该服务器? 当您
目录 一.系统环境 二.前言 三.Kubernetes 3.1 概述 3.2 Kube
我是一名优秀的程序员,十分优秀!