- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我已经构建了一个利用 Amazon 托管的数据库的应用程序。我正在尝试找到一种安全且全面地连接到此的方法,我确信我不知道自己在做什么。
我的初衷是通过加密将数据库凭据存储在我的应用程序中,但我相信使用 Web 服务将是更好的选择,因为本地存储的任何内容都无法真正得到保护。但是,我不知道如何使用网络服务来实现此目的,也不知道为什么它会产生影响。
在使用 Web 服务时,我是否会构建 Windows Server 并将此“Web 服务”部署到它以进行连接,然后它会连接到我的数据库?尽管我仍然认为自己是一个业余爱好者,但这似乎是多余的。即使如此,我如何安全地对其进行身份验证?
对我来说,最终目标是能够将数据库(和 PayPal 卖家凭证)存储在用户在任何情况下都无法访问的地方,但我的程序可以。它看起来比这里和其他地方的人们看起来要简单得多,但我还是个新手。
任何方向将不胜感激!我想很快将其部署到我们组织之外进行测试等。
谢谢大家!
最佳答案
对我来说,让你的“应用程序”——我认为它是指部署在人们设备上的“应用程序”或者某种桌面应用程序——直接连接到你的数据库是不可想象的,除非考虑将将汽车 key 装在纸质信封中并将其贴在 window 上似乎很安全。
应用程序应该对数据库执行极少数非常具体的操作,并且应该准确地记录它所做的事情、来自何处以及代表谁。该应用程序可以向服务发出请求,例如 REST API ,通过 https 在您的应用程序服务器(“Web 服务”)上运行,然后您的应用程序服务器将根据需要调解请求并从数据库获取值或向数据库发送更新...仅在应用程序完成之后让应用程序服务器相信它确实代表了它声称代表的特定用户。
这是一个基本原则,任何你无法控制的东西,你都无法信任。
“为什么它会产生影响”是“哈!我破解了一个用户的密码”和“哈!我偷了你的数据库”之间的区别。应用程序服务器可以将任何请求验证为对于所提供的特定最终用户凭证来说是合法的……而数据库在很大程度上没有准备好执行此类操作。
最终用户(不是应用程序)将向应用程序服务器进行身份验证,应用程序服务器将根据数据库验证这些凭据,不提供任何关于身份验证失败原因的提示...用户不发现,密码不正确,我们不知道,我们不在乎——抱歉,登录失败。向我们提供您的电子邮件地址,我们将向您发送一封支持电子邮件,或者如果这不是我们存档的电子邮件,我们将假装已存档。提示可以帮助黑客。
store ... PayPal seller credentials
好吧,您需要确保这不属于 section 10.1.2 of the Paypal Developer Agreement 中禁止“收集、捕获、使用或存储”的事物之列。 .
那么,你如何做到这一点呢?这部分答案让我们有点超出了范围,因为有很多选择,情况也发生了变化,而且这在很大程度上是关于“最佳”方法的意见问题,但我认为 ASP 或 PHP 是最好的简单明了。
将其视为构建一个支持数据库的网站,而无需费力使其美观,因为除了应用程序的后端之外,没有人会看到它......并且有您的“网络服务”。
I've been assured that I have no idea what I'm doing
这让你远远领先于那些没有意识到自己不知道自己在做什么的人。
关于c# - 使用 C# 安全地连接到 AWS MySQL 数据库,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/20445120/
对于在 AWS 云中配置基础设施,我们目前使用从 ansible 角色调用的云形成模板,但我们发现在增加基础设施的规模后,此代码在 GitHub 中变得非结构化或未模块化 Github上有意大利面条式
我一直在阅读documentation for AWS Cloudwatch events至trigger AWS Batch我不知道如何从 cloudwatch 事件触发 aws 批处理: 在 aw
我正在尝试使用入口控制器安装我的CA证书。我正在遵循这份指南。Https://docs.aws.amazon.com/eks/latest/userguide/aws-load-balancer-co
如何使用 aws cloudformation 或 aws cdk 设置 aws aurora mysql 表? 在我的设置中,我有一个使用 lambda 实现各种微服务的无服务器应用程序。数据库是无
我看到了各种使用 AWS CDK 的示例,其中一些使用 aws-cdk-lib,另一些使用 @aws-cdk/core。这些之间有什么区别,什么时候应该使用一个或另一个? 最佳答案 aws-cdk-l
我看到了各种使用 AWS CDK 的示例,其中一些使用 aws-cdk-lib,另一些使用 @aws-cdk/core。这些之间有什么区别,什么时候应该使用一个或另一个? 最佳答案 aws-cdk-l
我在 cdk 研讨会上建立了一个小的 lambda 函数 here .我正在用 typescript 编写 lambda 函数,通过管道进行部署,该管道创建了一个包含 lambda 函数的云形成堆栈。
我刚刚开始使用 AWS 服务,尤其是 AWS Lambda。有没有办法从 Lambda 代码 (Java) 中使用 AWS KMS 服务。我想使用 KMS 来解密加密的外化(从属性读取) secret
CFN 模板是否可以根据参数向 ALB 添加一些特定的安全组? 我遇到了两个安全组添加到 ALB 的情况: ALB Type: AWS::ElasticLoadBalancingV2::LoadB
例如,我有一个主要公司 AWS 账户,其安全组为 xxxxx。现在我有了我的个人 aws 安全组-yyyyy。这些帐户根本不相关。我可以将接受组-yyyyy 添加到组-xxxxx 中,从而允许我的
我有一个 Lambda 函数,它有多个 MSK 触发器配置 - 每个都针对不同的主题。 如果 Lambda 的输入 ( MSKEvent ) 可以包含多个不同的主题,则未在官方文档中找到任何信息。 官
在 AWS Glue 中创建 JDBC 连接时,有什么方法可以从 AWS secret manager 获取密码而不是手动硬编码吗? 最佳答案 我必须在我当前的项目中这样做才能连接到 Cassandr
谁能告诉我: aws-sdk/clients/appsync , 和 aws-appsync 根据文档,aws-sdk/clients/appsync使用是因为只包括 aws-sdk当我们只需要 ap
我不小心删除了我的放大前端并创建了一个新前端。如何将现有的放大后端导入新创建的放大应用项目文件夹? 我按照后端标签上的步骤操作 amplify init --appId(“您的新AMPLIFY APP
我正在使用 Java Sdk 创建粘合作业。它只有两个必需的参数 Command 和 Glue 版本。 但我需要使用自动脚本生成来创建工作。正如我们可以从控制台做的那样,我们添加数据源、AWS Glu
目前我正在使用 AWS Glue 作业将数据加载到 RedShift,但在加载之后我需要运行一些可能使用 AWS Lambda 函数的数据清理任务。有没有办法在 Glue 作业结束时触发 Lambda
简单的 aws lambda 和 aws lambda@edge 有什么区别? 最佳答案 Lambda 根据某些触发器执行函数。 Lambda 的用例非常广泛,并且与许多 AWS 服务高度集成。您甚至
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 9 个月前。 社区 9
我正在尝试使用 Python 使用 AWS-CDK 创建托管广告。以下是错误,从 JavaScriptError(resp.stack) 引发 JSIIError(resp.error)jsii.er
这两个包似乎在很大程度上做同样的事情?这两个包之间的预期区别是什么,我应该使用哪个包? 最佳答案 Pipelines 是较新的 --experimental-- (编辑:它不再在 Experiment
我是一名优秀的程序员,十分优秀!