apolloconfig / apolloconfig/apollo

客户端获取配置的加密算法存在弱加密算法,存在安全风险

Abierto
#5,663 5 comentarios 0 reacciones 0 asignados Ver en GitHub
area/client area/security feature request
Lenguaje dominante
Java
Estrellas
29.8k
Forks
10.2k
Merge medio
4 d 7 h
PR fusionados (30 d)
4

Descripción

你好,请问客户端获取配置的接口的签名算法,当前是HmacSHA1,属于弱加密算法。接口本身属于微服务配置拉取,可能存在敏感配置,弱加密算法可能会存在安全风险。
同时也考虑兼容性的问题,不知道是否可以支持允许同时校验HmacSHA1或者HmacSHA256,优先使用HmacSHA1,解密失败就再次使用HmacSHA256校验,来提升客户端的弱加密算法。
同时是否可以记录存在HmacSHA1的校验的一些记录,方便推动弱加密算法的客户端进行升级。

Image

Guía de contribución

Abrir la guía de contribución

Evaluación

Este issue todavía no se ha evaluado.

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.