- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
Java 中的
String
会保留一段时间,可能是 a long while .这是一件好事,除非 String
包含用户的实际密码。 Character arrays are suggested因为它们不是不可变的,可以更快地清除。 (我们希望永远不会有像 Heartbleed 一样但针对 JVM(远程堆转储)的“苦咖啡”攻击。
我注意到 Spring Security PasswordEncoder 采用 CharSequence
而不是 String,可能是出于这个原因。但是我不确定我应该使用什么对象来将密码保存在内存预散列中。 StringBuilder
合适吗?那会是什么样子?我更不确定我是否正在创建一个 REST API(通过 Spring Data 或 Spring MVC 在后台使用 Jackson)我如何才能避免它成为 String
。
我如何编写 JSON REST API 来创建/更新密码,同时尽可能安全并避免使用 String
时出现的各种问题?
最佳答案
How can I code a JSON REST API for creating/updating passwords whilst being as secure as possible and avoiding the various problems with using Strings?
嗯,API key 不是真正的密码。您可以控制 API key 的创建方式,因此您可以创建一些随机字符串,该字符串具有非常低的冲突(即双 UUID)和非常低的公共(public)子字符串(在重复数据删除的情况下)。在客户端使用 key 通过 REST API 登录后,您可以使用临时 token ,从而提高 API key 被垃圾收集的可能性。
至于处理真实密码,这是人类登录的情况(可能重置 API key ),您实际上没有太多选择,因为几乎每个 servlet 容器都会将请求参数转换为字符串。一个俗气的选择是让客户端通过 Javascript(或任何您的客户端)对密码进行 Base64 编码,然后添加分隔符,然后将随机生成的数字或字符串添加到密码中。这并不是真正的混淆,而是再次降低保留相同字符串的可能性。当然,您必须小心解码为 char 或字节数组,然后通过操作 char 或字节数组删除随机后缀(请参阅 CharBuffer)。
另一个复杂的选择是微服务云方法。只需制作一个由几个只进行身份验证的微小循环实例组成的身份验证服务。让那些 JVM 实例经常重新启动(以刷新内存)。或者,如果它们足够小,它们有望更频繁地进行垃圾收集。
我当然会假设您的数据存储库有加盐密码(否则此安全预防措施毫无意义)。
老实说,虽然还有很多其他威胁,但我真的认为对于 HTTP 服务器环境中的大多数用例来说,不值得为此付出努力。
Java Swing之所以使用char[]
作为密码,是因为Swing是用于桌面环境的。桌面环境更有可能存在恶意程序,例如病毒/ spy 软件,它们可以对内存进行一些密码探测。
考虑到这一点,您真正应该担心的是客户端,而不是服务器。
关于java - 如何减少在 Spring 中攻击内存中密码的表面积?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/31238571/
我在具有 2CPU 和 3.75GB 内存 (https://aws.amazon.com/ec2/instance-types/) 的 c3.large Amazon EC2 ubuntu 机器上运
我想通过用户空间中的mmap-ing并将地址发送到内核空间从用户空间写入VGA内存(视频内存,而不是缓冲区),我将使用pfn remap将这些mmap-ed地址映射到vga内存(我将通过 lspci
在 Mathematica 中,如果你想让一个函数记住它的值,它在语法上是很轻松的。例如,这是标准示例 - 斐波那契: fib[1] = 1 fib[2] = 1 fib[n_]:= fib[n] =
我读到动态内存是在运行时在堆上分配的,而静态内存是在编译时在堆栈上分配的,因为编译器知道在编译时必须分配多少内存。 考虑以下代码: int n; cin>>n; int a[n]; 如果仅在运行期间读
我是 Python 的新手,但我之前还不知道这一点。我在 for 循环中有一个基本程序,它从站点请求数据并将其保存到文本文件但是当我检查我的任务管理器时,我发现内存使用量只增加了?长时间运行时,这对我
我正在设计一组数学函数并在 CPU 和 GPU(使用 CUDA)版本中实现它们。 其中一些函数基于查找表。大多数表占用 4KB,其中一些占用更多。基于查找表的函数接受一个输入,选择查找表的一两个条目,
读入一个文件,内存被动态分配给一个字符串,文件内容将被放置在这里。这是在函数内部完成的,字符串作为 char **str 传递。 使用 gdb 我发现在行 **(str+i) = fgetc(aFil
我需要证实一个理论。我正在学习 JSP/Java。 在查看了一个现有的应用程序(我没有写)之后,我注意到一些我认为导致我们的性能问题的东西。或者至少是其中的一部分。 它是这样工作的: 1)用户打开搜索
n我想使用memoization缓存某些昂贵操作的结果,这样就不会一遍又一遍地计算它们。 两个memoise和 R.cache适合我的需要。但是,我发现缓存在调用之间并不可靠。 这是一个演示我看到的问
我目前正在分析一些 javascript shell 代码。这是该脚本中的一行: function having() { memory = memory; setTimeout("F0
我有一种情况,我想一次查询数据库,然后再将整个数据缓存在内存中。 我得到了内存中 Elasticsearch 的建议,我用谷歌搜索了它是什么,以及如何在自己的 spring boot 应用程序中实现它
我正在研究 Project Euler (http://projecteuler.net/problem=14) 的第 14 题。我正在尝试使用内存功能,以便将给定数字的序列长度保存为部分结果。我正在
所以,我一直在做 Java 内存/注意力游戏作业。我还没有达到我想要的程度,它只完成了一半,但我确实让 GUI 大部分工作了......直到我尝试向我的框架添加单选按钮。我认为问题可能是因为我将 JF
我一直在尝试使用 Flask-Cache 的 memoize 功能来仅返回 statusTS() 的缓存结果,除非在另一个请求中满足特定条件,然后删除缓存。 但它并没有被删除,并且 Jinja 模板仍
我对如何使用 & 运算符来减少内存感到非常困惑。 我可以回答下面的问题吗? clase C{ function B(&$a){ $this->a = &$a; $thi
在编写代码时,我遇到了一个有趣的问题。 我有一个 PersonPOJO,其 name 作为其 String 成员之一及其 getter 和 setter class PersonPOJO { priv
在此代码中 public class Base { int length, breadth, height; Base(int l, int b, int h) { l
Definition Structure padding is the process of aligning data members of the structure in accordance
在 JavaScript Ninja 的 secret 中,作者提出了以下方案,用于在没有闭包的情况下内存函数结果。他们通过利用函数是对象这一事实并在函数上定义一个属性来存储过去调用函数的结果来实现这
我正在尝试找出 map 消耗的 RAM 量。所以,我做了以下事情;- Map cr = crPair.collectAsMap(); // 200+ entries System.out.printl
我是一名优秀的程序员,十分优秀!