我有一个Two Factor Authentication系统,我需要将自动生成的代码和请求的时间存储在某种形式的存储中,以便以后检索。我需要知道存储这些敏感信息的最佳方式是什么。
我计划使用Session来存储这些敏感信息。当我用谷歌搜索的时候,有些地方的人告诉我不推荐使用会话来存储敏感信息。有没有人能解释为什么会这样。
对此的任何建议都将受到高度赞赏。
谢谢
发布于 2015-04-29 20:42:13
在你的用户数据库中是很好的,它是一个web应用程序,所以数据库应该对最终用户完全隐藏(如果管理得当)。
剩下的就是确保您的实际应用程序是安全的--即没有SQL注入,没有缓冲区溢出,所有这些都通过您的服务器端身份验证引擎的适当工作流等。
发布于 2015-04-29 21:05:39
如果您担心您的信息在存储到数据库之前应该进行加密,为了更安全,建议您可以使用HSM (硬件安全模块)为您进行加密和解密,甚至您可以依靠OTP (一次性密码)进行双因素身份验证。
https://stackoverflow.com/questions/29943976
复制相似问题