apolloconfig / apolloconfig/apollo

客户端获取配置的加密算法存在弱加密算法,存在安全风险

Offen
#5,663 5 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
area/client area/security feature request
Vorherrschende Sprache
Java
Sterne
29.8k
Forks
10.2k
Ø Merge
4 T. 7 Std.
Gemergte PRs (30 T.)
4

Beschreibung

你好,请问客户端获取配置的接口的签名算法,当前是HmacSHA1,属于弱加密算法。接口本身属于微服务配置拉取,可能存在敏感配置,弱加密算法可能会存在安全风险。
同时也考虑兼容性的问题,不知道是否可以支持允许同时校验HmacSHA1或者HmacSHA256,优先使用HmacSHA1,解密失败就再次使用HmacSHA256校验,来提升客户端的弱加密算法。
同时是否可以记录存在HmacSHA1的校验的一些记录,方便推动弱加密算法的客户端进行升级。

Image

Beitragsleitfaden

Beitragsleitfaden öffnen

Bewertung

Dieses Issue wurde noch nicht bewertet.

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.