2017-03-11 56 views
3

我们将访问令牌存储在数据库中,它是一个随机字符串,它按原样存储,没有加密。访问令牌是否加密

是否必须加密?是否存在一些安全风险?

+0

这取决于使用的客户端平台以及您拥有令牌时可以执行的操作。因此,您需要对软件进行安全评估才能回答此问题。 – Robert

回答

0

当令牌存储在数据库中时,您可以对该令牌进行加密,以避免发生数据库违规时泄漏令牌。但是,当然这又取决于你如何保护/存储你已经加密了该令牌的密钥。

如果您认为您可以比数据库存储/访问更好地保护加密密钥,例如通过使用HSM或安全文件存储,在存储它之前使用这样的密钥加密令牌是有意义的。