私はFiremonkeyを使ってアンドロイドアプリを開発しています。このアプリはRestを使ってWebApiにリクエストし、jsonの結果を返します。 APIはすでに開発されており、各リクエストはデータを返すためにクエリー文字列としてユーザーとパスワードを送信する必要があります。私の質問は:firemonkey(アンドロイド)の機密データを保存する最良の方法は何ですか。もちろん、そのようなデータを格納するために暗号化を使用することが最初に気になることですが、これにはfiremonkeyのネイティブで安全な機能がありますか?機密データをfiremonkeyのパスワードとして保存する方法は?
答えて
パスワードを暗号化しないでください。攻撃者がDBを取得したときにも、暗号化キーを取得します。
ハッシュ関数を使用するだけでは不十分です。ちょうど塩を追加するだけでセキュリティを向上させることはほとんどありません。
代わりに、約100msの間、ランダムな塩でHMACを繰り返し、塩をハッシュで保存してください。 PBKDF2
,password_hash
,Bcrypt
などの機能を使用してください。要点は、攻撃者が無差別にパスワードを見つけるのに多くの時間を費やすことです。
は、それが暗号化されますHTTPS接続で、それは明らかであるHTTP接続で、クエリ文字列内のユーザーのパスワードを送信しませんが、おそらく
@Zafeデバイスにアクセストークンを保存していますか? – Marcoscdoni
ええ、しかし、質問ごとにOPはそのような安全でない方法で資格情報を必要とするWebサービスを制御できません。 –
@FreeConsultingその後、OPにはdelimaがあり、ユーザーを危険にさらすか、プッシュバックして寄付することを拒否します。私たちは安全でない製品の生産を止める必要があります。ユーザーを危険にさらす安全でないサイトを作成することに貢献することをお勧めしますか? – zaph
保存しないでください。本当にセキュリティが必要な場合は、必要に応じてサーバーに要求してください。キーとデータが同じマシンに保存されている場合、安全な暗号化などはありません。
私は、サーバーから要求できない*ユーザーの*パスワードを保存する方法を質問していると思います。そして、 "それを保存しないでください"というのは、この場合有効な答えですが、非常に有用な*答えのようには見えません。多くのアプリでは、ログイン情報を覚えておいて、ユーザーが起動するたびに認証する必要がなくなり、この質問は単にその方法を尋ねることだと思います。 –
@RobKennedy生成されたアクセストークンを使用します。これは10年以上にわたって解決された問題です。暗号化されているかどうかにかかわらず、決してクライアントにパスワードを保存しないでください。 –
その答えを書いてください。 –
- 1. 機密データをReactネイティブコードに保存する方法は?
- 2. 機密データをデータベースに保存する方法は?
- 3. 機密データを保存する最良の方法
- 4. パスワードをレジストリに "秘密"として保存する
- 5. 機密情報(ユーザー名とパスワード)をweb.configに保存していますか?
- 6. 機密文字列データの保存方法 - Android開発
- 7. CircleCiの機密データを保護する方法は?
- 8. データベースとセキュアなサーバー通信で機密データを保存する
- 9. WCFクライアントアプリケーションで機密データを保護する方法は?
- 10. ログイン/パスワード/レジサのデータをExcelシートに保存する方法は?
- 11. JWTトークンを使用してSPAの機密データを保護する方法
- 12. Windows 8で機密データを保存するためのベストプラクティス
- 13. twitterのためにmySQLに機密データを保存する
- 14. データベースのパスワードを保存する方法
- 15. Android - 機密データをsqliteデータベースに保存する
- 16. mongodb/nodeに機密データを保存する
- 17. パスワードをハッシュしてデータベーステーブルに保存する方法は?
- 18. SQL Server 2008で機密データを暗号化して保存する
- 19. 機密データを処理して関数に渡す方法は?
- 20. パスワードでファイルを保存する方法
- 21. パスワードをパスワードファイルに保存する方法
- 22. アプリにパスワードを保存する方法
- 23. リモートリポジトリのパスワードとログインを保存する方法は?
- 24. テストイメージをパッケージにデータとして保存する方法は?
- 25. ハイパージーガーコンポーザーに機密データを保存する最善の戦略は何ですか?
- 26. アンドロイドコードバの秘密鍵の保存方法
- 27. パスワードを確認して変更を保存する方法
- 28. パスワードで保護されたブックvbaのデータを保存する方法
- 29. ユーザーとパスワードをAndroidに保存する方法は?
- 30. RoRの機密データ(クレジットカード)を保護
サーバーのログファイルに終わるこれがためにほとんど意味がありません私にとっては、クエリーストリングのプレーンテキストは、Androidの内部ストレージよりもはるかに危険にさらされる可能性が高いです。 –