169 похожих чатов

Приветствую, ребята! Столкнулся с интересной задачей. Обычно для защиты данных между

фронтом и бэком использую JWT-токены. Но в этот раз требования интереснее:

- с бэкенда на фронт должны прийти персональные данные в зашифрованном виде.
- на фронте к этим данным нужно добавить еще некоторые данные
- полученный набор данных должен уйти с фронтенда на бэкенд опять же в зашифрованном виде.

JWT сразу не подходит, т.к.на фронте дописать что то в него не выйдет.

Подскажите, пожалуйста, как обычно поступают в таких случаях?

32 ответов

6 просмотров

https

Sergio-K. Автор вопроса
arts
https

https используетс, куда же без него. Но надо бы еще и данные передавать в зашифрованном виде между фронтом и бэком.

смысл от шифрования, если все ключи всё равно будут доступны на клиенте

Илюша 🎂
смысл от шифрования, если все ключи всё равно буду...

Если клиент правильно настроен, то даже у его пользователя нет возможности, получить доступ к этим ключам.

cool29horhoj
Если клиент правильно настроен, то даже у его поль...

Это как надо настраивать клиент? Сомневаюсь что можно консоль браузерную как-то заблокировать

Denis Deniskov
Это как надо настраивать клиент? Сомневаюсь что мо...

У нас было запрещено все. У chrome есть спец политики безопастности.

cool29horhoj
У нас было запрещено все. У chrome есть спец поли...

Ну это у вас, у среднестатистического пользолвателя это сделать не возможно

А надо добавлять данные или изменять?

Denis Deniskov
Ну это у вас, у среднестатистического пользолвател...

пользователю и не надо это делать. Это нужно только для корпоративной безопастности. С помощью СКЗИ можно настроить любой компьютер так, что не изменить программную среду, не похитить данные в принципе с него будет не возможно.

cool29horhoj
пользователю и не надо это делать. Это нужно толь...

Да настроить можно, но речь выше шла о клиенте среднестатистическом, а не о конкретном клиенте

Denis Deniskov
Да настроить можно, но речь выше шла о клиенте сре...

Что за среднестатистический клиент? Админ локалхоста?

Denis Deniskov
Пользователь сайта например

К любому пользователю сайта, клиент которого мы не можем контролировать, нужно относиться как к бандиту уровня Мориарти. Только так можно писать например сайты без уязвимостей.

cool29horhoj
К любому пользователю сайта, клиент которого мы не...

но с сайтом проще, подключил стой юзерскрипт и у тебя уже собственный интерфейс с нужными возможностями при сохранении того же протокола общения с сервером

Sergiy Shatunov
но с сайтом проще, подключил стой юзерскрипт и у т...

Как я уже сказал, если мы хотим гарантий безопастности, защищено должно быть защищено все. Если апи допускает использование стороннего клиента, то навряд ли там есть ценная информация.

cool29horhoj
Как я уже сказал, если мы хотим гарантий безопастн...

на самом деле ключи и пароли не должны быть доступны в том числе и программисту, тоступ иключительно директора и его замов

Sergiy Shatunov
на самом деле ключи и пароли не должны быть доступ...

Ну есть электронные ключи для этого. ПОэтому при желание даже у "программистов" доступа не будет. Слабое звено однако это лица с наивысшим уровнем допуска. Например те кто подготавливает "чистые системы". Поэтому круг таких лиц всегда должен быть минимальным.

cool29horhoj
Ну есть электронные ключи для этого. ПОэтому при ж...

им во время работы можно предоставить тестовые фейковые данные, тогда и этот штат не будет необходимости ограничивать

Sergiy Shatunov
им во время работы можно предоставить тестовые фей...

Я немного про другое. Если я настраиваю систему защиты, то у меня есть куча вариантов оставить для себя "черный ход". Соответственно я и являюсь наиболее слабым звеном защиты такой системы. А следовательно моя жизнь в таком случае также должна быть воплощением принципа паранойи и недопущения применения ко мне "физического доступа" и методов социальной инженерии.

cool29horhoj
Я немного про другое. Если я настраиваю систему з...

паранойа это наше естественное состояние, с другой стороны та же паранойа может быть мотивом оставить эти самые дыры

Sergiy Shatunov
паранойа это наше естественное состояние, с другой...

Ну там где есть необходимость резервирования скрытых возможностей, как гарантии своего физического выживания, в принципе лучше не работать. Жизнь дороже любых денег.

cool29horhoj
Как я уже сказал, если мы хотим гарантий безопастн...

А как же госуслуги? Они допускают любой браузер и там есть ценная инфа

Denis Deniskov
А как же госуслуги? Они допускают любой браузер и ...

Ну я знаю что их ломают все кому не лень, в смысле учетные данные воруют.

cool29horhoj
Ну я знаю что их ломают все кому не лень, в смысле...

Ну случаи бывают, но единичные, чистую среду тоже все кому не день ломают

Denis Deniskov
Ну случаи бывают, но единичные, чистую среду тоже ...

Нет, Когда госуслуги пользуют на домашнем компе или телефоне это явно не "чистая среда". А скорее очень сильно загрязненная.

Denis Deniskov
Да, но и чистые среды ломаются на раз два

У вас достаточно квалификации для этого?

cool29horhoj
У вас достаточно квалификации для этого?

Для того чтобы делать подобные утверждения, да

Denis Deniskov
Для того чтобы делать подобные утверждения, да

Тогда возможно вы и правы. Я специально например не занимался взломом СКЗИ, кроме запуска сертифицированной сканеров уязвимостей. Однако если ваша квалификация поззволяет обойти аппартное шифрование жесткого диска в целях изменения защищенной программной среды, то как говориться снимаю шляпу в нижайшем поклоне.

cool29horhoj
Тогда возможно вы и правы. Я специально например ...

Просто часто чистые среды на самом деле оказываются очищенными, но не чистыми и в них остаётся достаточно дыр, конечно при желании можно оградиться настолько что обычные хакеры не доберутся до данных, но мы знаем о случаях взлом даже атомных электростанций, а там требования к безопасности самые строжайшие. Но я всё это писал к вопросу человека о шифровании данных на клиенте, как пример я привел госуслуги, в которых подобные данные есть и они не шифруются на клиенте. Конечно есть ещё гомоморфное шифрование, но сомневаюсь что в кейсе про личные данные есть потребность в нем, либо в другом шифровании на клиенте. Потому что данные будут украдены с клиента в таком случае в момент их ввода, до шифрования

Похожие вопросы

Обсуждают сегодня

я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
Всем привет! Массив вводится с клавиатуры, кол-во элементов неизвестно, поэтому я указал arr db 100 dup(?) С нахождением максимума проблем нет, а вот минимум почему-то всегд...
En Vind Av Sorg
11
в сях есть множество как в питоне? для удаление дубликатов
Linus
25
читать файл максимально быстро? странный вопрос))
zamtmn
53
Кто создает тут ботов для телеграмм групп ?
Antskup
8
а как бы вылезти из ИО, что то типа IO -> Ether или в какую сторону смотреть ? что то туплю
Fedor
14
Я хочу запустить свой проект в тг. Что-то между пирамидой и майнилкой. Еще подобного ничего не было. Уникальная идея. Нужен именно не бот, а приложение. С ввод, выводом тон...
Павел А.
6
тоесть, указав return eax, сгенерируется никому ненужная инструкция mov eax,eax ?
Aiwan \ (•◡•) / _bot
24
а зачем этот вопрос для удаления из чата?
Mёdkinson Medvezhkin
63
How to create an OS in C? what to study?
Linus
18
Карта сайта