170 похожих чатов

Всем привет! Подскажите пожалуйста, как хранить пользовательские сикреты/апи ключи/приватники? Ситуация: у

нас в проекте есть интеграция с другими сервисами по api key (например со Stripe). То есть у каждого пользователя свои ключи, мы потом с ними с сервера обращаемся к сервисам

Что не работает:
* env файлы с шифрованием, infiscal и hashicorp/vault (потому что нужно для каждого пользователя хранить ключи и часто использовать)
* хеширование - ключ нужен в первоначальном виде чтобы обращаться к другим сервисам
* шифровать ключи другим ключом и этот другой ключ хранить у пользователя (у сервера должны быть возможность в любой момент воспользоваться ключом от другого сервиса)

на стаковерфлоу советуют что-то типо:
Ну можно hmac'ом зашифровать, но это конечно не надежно, и вообще лучше так не делать, а если и делать то надейтесь чтобы все сработало, но лучше так не делать!

Такой неуверенный ответ меня немного напрягает) Что делают в таких ситуациях?

46 ответов

78 просмотров

так vault, больше вариантов не придумано (придумано, но они все одинаковые, как под копирку) https://www.vaultproject.io/

Daniil-P Автор вопроса
Daniel Podolsky
так vault, больше вариантов не придумано (придуман...

Спасибо! Там есть такой use case, но вроде vault не для этого создавался (как я понимаю он изначально был нужен чтобы на сервере безопасно хранить credentials) и поэтму он громоздкий. Возможно есть более легкие решения (не в плане интерфейса/апи, для этого есть infiscal) в плане архитектуры и интеграции

не вполне понимаю. ты хочешь у себя хранить секрет, принадлежащий пользователю?

Daniil P
Да!

все ли у вас там в порядке? не нужно скорую вызвать?

Daniil P
Да!

а зачем?

Daniil-P Автор вопроса
The Zazaeil
все ли у вас там в порядке? не нужно скорую вызват...

Ясно, я давно здесь не был, не думал что до такого скатилось комьюнити

Daniil P
Ясно, я давно здесь не был, не думал что до такого...

та причем тут. шутки юмора же. просто ты приходишь с вопросам как из дробовика лучше стрелять в голову себе и в скобочках пишешь, что это не будет ошибкой.

Daniil-P Автор вопроса
Roman Sharkov
а зачем?

мы постараемся этого избежать, но есть сервисы которые интегрируются только по апи с обращением к ключу

Daniil P
мы постараемся этого избежать, но есть сервисы кот...

т.е. некие сервисы ваших клиентов работают на вашей инфраструктуре?

Daniil-P Автор вопроса
The Zazaeil
та причем тут. шутки юмора же. просто ты приходишь...

Я попросил вариант решения, а не копаться с моим подходом

Daniil P
Я попросил вариант решения, а не копаться с моим п...

вариант решения прям хорошее - сделать себе свою пару ключей на стотыщ битов, хранить в сверхсекретном месте и шифровать это все отдельным сервисом или как-то так, чтобы приватный ключ не расплющило равномерно по всему датацентру. а потом дешифровать. заплатите вы за это дорого, пушто алгоритмы CPU интенсивные и куча работы это в общем и целом. если так делать, то далее все упирается в то, насколько надежно вы запрячите вот тот самый главный верховный всемогущий приватный ключ.

https://en.wikipedia.org/wiki/Shamir%27s_secret_sharing не забыть

Daniil-P Автор вопроса
Pro Logic 🍓
зачем ключи на сто тыщ битов

шоб наверняка (с) на деле на 4к битов хватит, чоб нет.

The Zazaeil
симметрично шифровать?

ассиметричные алгоритмы не ограничиваются одним RSA, но зачем тут ассиметричные алгоритмы я тоже не совсем понял

The Zazaeil
шоб наверняка (с) на деле на 4к битов хватит, чоб ...

Вместо rsa 4096 лучше уж тогда взять ecdsa 256

Alexander
Вместо rsa 4096 лучше уж тогда взять ecdsa 256

ecdsa не шифрует, но эллептические кривые будут поменьше весить, это да

Pro Logic 🍓
ассиметричные алгоритмы не ограничиваются одним RS...

я хз зачем ассиметричными алгоритмами меряться. ты знаешь какое-то хорошее ассиметричное шифрование, которое НЕ бьет по ЦПУ?

The Zazaeil
шоб наверняка (с) на деле на 4к битов хватит, чоб ...

Вообще, с ростом длины ключа rsa защищенность растет намного быстрее этой самой длины.

The Zazaeil
не знаю ничего про ecdsa

Ну и зря. Пора бы уже узнать.

Alexander
Ну и зря. Пора бы уже узнать.

ну все, есть план на вечер

The Zazaeil
я хз зачем ассиметричными алгоритмами меряться. ты...

по cpu бьет не шифрование, а генерация ключей EC - в разы дешевле (но прямо для шифрования не могут использоваться)

The Zazaeil
я хз зачем ассиметричными алгоритмами меряться. ты...

я честно говоря в целом не знаю про нагрузку от этих операций, но тут вероятно важно что и как часто мы шифруем

А когда хмак стал шифрованием?

Daniel Podolsky
по cpu бьет не шифрование, а генерация ключей EC ...

Шифрование тоже бьет и EC всё равно дорогой по CPU. Потому никто напрямую асимметричной криптой данные не шифрует

Daniel Podolsky
по cpu бьет не шифрование, а генерация ключей EC ...

Для шифрования, кстати, использоваться могут

Daniel Podolsky
не напрямую

Напрямую тоже.

Pro Logic 🍓
я честно говоря в целом не знаю про нагрузку от эт...

нагрузка этих операций такова, что надо шесть с половиной раз подумать прежде чем это внедрять в систему, где этот механизм планируется использоваться много. понятное дело, что слово "много" тут не определено.

https://en.m.wikipedia.org/wiki/RSA_(cryptosystem)#Encryption

Hashicorp как раз работает. Причём, в случае приватных ключей можно, вроде, даже не выгружать их из vault-а, а вместо этого прогонять через него данные для шифрования/дешифрования. В любом случае так или иначе вам нужно либо взять готовое решение типа волта, либо писать свой аналог хранилища секретов. Ну либо переработать архитектуру так, чтобы не хранить секреты вообще.

Daniil P
Да!

а если все же vault заюзать?

Daniil-P Автор вопроса
Максим Федоров
а если все же vault заюзать?

Ага, думаю все таки его использовать

Похожие вопросы

Обсуждают сегодня

а зачем этот вопрос для удаления из чата?
Mёdkinson Medvezhkin
63
Всем привет! Подскажите. Я написал приложение на Delphi 10.2 Tokyo под Windows 10. И передо мной стал вопрос о том чтобы сделать это приложение кроссплатформенным (под Linux и...
Дмитрий Завгородний
24
Привет всем. Подскажите где можно посмотреть, какая версия электрон, поддерживает версии windows? Некий changelog. Мне бы желательно, поддержку 7,8,10... latest, как понимаю и...
Anonym Squad
21
Портфолио: Зовут меня Александр, мне 36 лет. Город Пушкино. Общий рабочий стаж: ~14 лет Уровень квалификации: Senior Full-stack developer Где прочесть мой код? https://github....
Magic
10
Не ну фпц - это уже просто троллинг какой-то. Элементарный код нельзя собрать. ЧЯДНТ? program Project1; {$mode delphi} uses SysUtils, Classes, Generics.Collections; var...
Peter
4
а где есть mysql cloud кроме яндекс-клауд?
Oleg Nosov
13
Есть ли смысл устраиваться на 1с ? Даст это плюс в дальнейшем трудоустройстве на php? Просто у меня в городе вакансий на пхп нету. Или лучше удаленно искать. Опыта работы нету...
Azamat
13
hi im a cs student. i need some advice from people who have enough experience in Embedded Software. I need to know whether this profession is suitable for me. I have watched s...
Sahand 🏔️
8
А кто-нибудь запихивал сборку перловых модулей/образов с perl приложениями в окружения без интернета (в специализированном CI/CD)? У меня сейчас есть ряд cpanfile, которые н...
Andrey Smirnov / 𝓪𝓵𝓵𝓽𝓮𝓻 /
14
Кстати а покупал кто-нибудь ЭЦП для подписи кода? А то у меня на некоторых компах и ОС иногда SmartScreen винды программу за вирус принимал. Если купить такую ЭЦП и подписыват...
Дмитрий Завгородний
15
Карта сайта