私の会社はDjangoでSaaSを作成しています。法人顧客の中には、セキュリティを強化したいと考えている人もいます。既にhttpsを使用しています。法人顧客向けにSaaSへのキーフォブアクセスの追加
フォブセキュリティ(例:RSI)を追加すると、その価値はどれくらいのものになるのでしょうか?それとも殺し過ぎですか?
私の会社はDjangoでSaaSを作成しています。法人顧客の中には、セキュリティを強化したいと考えている人もいます。既にhttpsを使用しています。法人顧客向けにSaaSへのキーフォブアクセスの追加
フォブセキュリティ(例:RSI)を追加すると、その価値はどれくらいのものになるのでしょうか?それとも殺し過ぎですか?
フレームワークにauthentication backend support(dev material)が付いています。これにより、認証プロセス中の処理をカスタマイズし、複数の認証方法を提供できます。これを使用して、APIの他の部分に対して認証クエリを作成しました。そうすることは不可能ではありません。バックエンドの背後にある概念は、既存の認証コードがすべて「ちょうどうまくいく」ことと、必要に応じてバックエンドをオン/オフすることです。
私が知っているフォブのような製品の1つは、this questionに記載されているユビキーと呼ばれています。クイックグーグル検索ではyubikey backendが使われていますが、コードではこれらのことがどのように行われているのかがわかります。
セキュリティの観点からは、二要素認証のいくつかの形式では、攻撃者が敗北しなければならない追加層が追加されます。どのように仕組みが働くかを見てください。単一の決定可能なメッセージを送信するだけのものは傍受できますが、1回限りのパスワードを生成するスキームは追加のハードルを追加します。これは、攻撃者がセッションのハイジャックによってアクセスする可能性がありますが、 。
"価値がある"かどうかは、保護している情報の価値によって決まります。顧客の個人的な財務内容を保護する場合、信託/のれん(および業界規制)はおそらく余分な要素を追加することを義務づけています。人々が猫の写真を共有できるように、あなたがウェブアプリケーションを構築しているなら、おそらくそうではありません。
ええ、私はその部分が完全に主観的な価値があることを認識しています。しかし、私は本当に意味していることを推測します。それは実際にはより多くのセキュリティを追加するのか、それとも余分な摩擦を加えるだけの利点ではありませんか。 – michael