|
|
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
Здравствуйте. Скажите как (чем) лучше защитить пароли в properties файлах? jasypt? Проект на сринге, если это имеет значение. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 15:34 |
|
||
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
Правами доступа на файл. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 15:36 |
|
||
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
May12, При такой постановке вопроса лучше отказаться от паролей и использовать integrated security, например. Если нужна защита от дурака, то да, можно шифровать\дешифровать пароль. Но при желании это ломается на раз. Поэтому лучше объяснить ситуацию, как так получается что у вас злоумышленник имеет доступ к конфигу проекта (серверного?), но при этом не имеет права к на доступ к БД? Трудно дать точный ответ, не понимая какая именно проблема решается. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 15:41 |
|
||
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
Blazkowicz, ну в общем да - защита от дурака, просто во внутренней сети защитить логины и пароли к базам ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 16:51 |
|
||
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
May12, Ну используйте jasypt тогда. Только начальника предупредите, что если кому-то нужен будет пароль, то такой подход к защите его не остановит ну вообще никак. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 16:58 |
|
||
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
Blazkowicz, а как Вы защищаете данные (в данном случае) логины/пароли от баз которые, возможно, также храните в properties файлах? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 17:06 |
|
||
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
May12Blazkowicz, а как Вы защищаете данные (в данном случае) логины/пароли от баз которые, возможно, также храните в properties файлах? Вы задаёте много вопросов, не указывая вашей специфики. Пароль к базе данных храниться в конфигурации DataSource JEE контейнера. Его знает только админ сервера и контейнера. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 17:15 |
|
||
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
May12защищаете данные (в данном случае) логины/пароли от баз вот от каких баз? АппСервер вроде сам заботится чтобы не пароль хранить, а его хеш в виде абракадабры. Если о пользователях, то при паранойи можно тоже хранить хеш, шифровать bcrypt + соль. И тогда даже админ БД не будет знать. Так что плюньте, если это ваша идея. Blazkowicz вам всё написал. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 17:16 |
|
||
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
авторDataSource JEE контейнера у меня встроенный tomcat, jar собирается spring-boot'ом. Т.е. в датасорсах JEE контейнера ничего не прописываю. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 17:29 |
|
||
|
Защита properties файла
|
|||
|---|---|---|---|
|
#18+
May12у меня встроенный tomcat, jar собирается spring-boot'ом. Т.е. в датасорсах JEE контейнера ничего не прописываю. Хорошо. Что вы потом делаете со своим встроенным томкатом? Это коробочный продукт? Внутрикорпоративный? Многопользовательский? От кого именно вы прячете пароль? От других разработчиков? От пользователей? От админов? http://blog.jerryorr.com/2012/05/secure-password-storage-lots-of-donts.html http://stackoverflow.com/questions/7017688/what-is-the-best-practice-for-securely-storing-passwords-in-java Стандартных подхода только два 1) Найти способ не хранить пароль вообще. Можно ходить в БД через текущего пользователя\kerberos. Остальное заботы админа. 2) Использовать для аутентификации сертификаты. SSL аутентификация вполне стандартная штука. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 26.10.2015, 17:42 |
|
||
|
|

start [/forum/topic.php?fid=59&fpage=114&tid=2124765]: |
0ms |
get settings: |
7ms |
get forum list: |
14ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
44ms |
get topic data: |
7ms |
get forum data: |
2ms |
get page messages: |
37ms |
get tp. blocked users: |
1ms |
| others: | 239ms |
| total: | 357ms |

| 0 / 0 |
