Size: a a a

2021 June 27

w

walfter in Laravel Pro
Который надо защищать чуть ли не отдельным компьютером с вводом пароля с листочка который сгорит через 30 сек
источник

DZ

Daniil Zobov in Laravel Pro
особенно, если речь идет о персухе
источник

w

walfter in Laravel Pro
Ясно понятно
источник

w

walfter in Laravel Pro
Спасибо за совет
источник

w

walfter in Laravel Pro
Не буду делать сертификаты приложениям
источник

w

walfter in Laravel Pro
Учитывая что это не моя забота
источник

DZ

Daniil Zobov in Laravel Pro
вот благодаря таким писакам как вы, данные людей рано или поздно попадают в открытый доступ
источник

DZ

Daniil Zobov in Laravel Pro
когда речь идет о безопасности пользовательских данных (любых) - такие советы - тьма и зло
источник

DZ

Daniil Zobov in Laravel Pro
а нести тупость в массы - двойное зло
источник

М

Максим in Laravel Pro
ну это тот же вопрос о steteless, если только и сам ключ не хранить в бд
источник

DZ

Daniil Zobov in Laravel Pro
есть разные варианты, один из - хранить в БД зашифрованный приватный ключ мастер-паролем, который знает только пользователь
источник

w

walfter in Laravel Pro
Ну получается он обратно шируем?
источник

М

Максим in Laravel Pro
Вариант. Получается что шифруем шифр?
источник

DZ

Daniil Zobov in Laravel Pro
да
источник

М

Максим in Laravel Pro
Вариант!
источник

DZ

Daniil Zobov in Laravel Pro
Не хочу больше трещать ни о чем. Читайте теорию, после чего буду отвечать на ваши вопросы)
источник

w

walfter in Laravel Pro
Я вас тоже услышал...
источник

DZ

Daniil Zobov in Laravel Pro
а его самого можно тоже в encrypted поле хранить, т.е. если будет утерян ключ из .env - все секреты инвалидируются. Если свистнут БД без ключа - то не смогут получить encrypted ключи, потому что они за еще одним слоем кожуры. А если свистнут и то и то - приватники за мастер-паролем, но там уже брутфорс может помочь, если прям сильно понадобится
источник

М

Максим in Laravel Pro
Ну тут хорошо бы систему аутентификации хорошую сделать, а то уже треш получиться (скорее всего пользователь для мастер-пароля возьмет что по проще, и не исключено что тот же пароль что и для самого аккаунта (а в таком случае можно и с помощью его hash-пароля шифровать секрет))
источник

DZ

Daniil Zobov in Laravel Pro
категорически нельзя - ты автоматом ломастеру укажешь длину пароля для перебора и ограничишь словарь
источник