惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
G
Google Developers Blog
雷峰网
雷峰网
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
人人都是产品经理
人人都是产品经理
U
Unit 42
B
Blog RSS Feed
博客园 - 【当耐特】
T
Tailwind CSS Blog
V
V2EX
S
SegmentFault 最新的问题
美团技术团队
Apple Machine Learning Research
Apple Machine Learning Research
Y
Y Combinator Blog
M
MIT News - Artificial intelligence
量子位
aimingoo的专栏
aimingoo的专栏
Stack Overflow Blog
Stack Overflow Blog
Engineering at Meta
Engineering at Meta
GbyAI
GbyAI
P
Proofpoint News Feed
D
DataBreaches.Net
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
A
About on SuperTechFans

Nic Lin's Blog

謝明真 - 高效領導力的課後筆記 NFT 開發實戰!基礎智能合約入門 (3) NFT 開發實戰!基礎智能合約入門 (2) NFT 開發實戰!基礎智能合約入門 (1) 如何自我檢測 log4j CVE 漏洞 Rails 如何在資料寫入時記錄來源 IP 位置 如何經營工程師 Youtube 頻道 - Part 8 營收篇 如何經營工程師 Youtube 頻道 - Part 7 酸民文化篇 如何經營工程師 Youtube 頻道 - Part 5 設備器材篇 如何經營工程師 Youtube 頻道 - Part 4 後製剪輯篇 如何經營工程師 Youtube 頻道 - Part 3 文案企劃篇 如何經營工程師 Youtube 頻道 - Part 2 設備器材篇 如何經營工程師 Youtube 頻道 - Part 1 制訂頻道方向篇 如何經營工程師 Youtube 頻道 - Part 0 Rails 中避免 race condition 的最佳實踐(二) Rails 中避免 race condition 的最佳實踐(一) 10 分鐘整合 google sheet 做自動化開發功能週報 經營 Side Project 300 天所帶來的收穫及挑戰 我的 Youtube 影片製作流程 API 設計時必須注意的 HTTP header 底線問題 如何提升你的程式可讀性之實務技巧(三) 如何提升你的程式可讀性之實務技巧(二) 如何提升你的程式可讀性之實務技巧(一) Ruby 中使用 freeze 優化效能的時機 避免 React 中的 useEffect 無限 render 在 Rails 內輕量使用 Vue Component 的最佳實踐 如何在區域網路用 Docker 架設有 SSL 的 Gitlab 從被問到問人,那些我常問的面試問題 [Rails] 如何漂亮寫出可維護的 query (Maintainable Rails Query) 在已知長度情況下優化 slice 的性能
Rails 5 簡單雙向加解密
Nic Lin · 2018-10-03 · via Nic Lin's Blog

在 Rails 中常用的 devise, 對於密碼的加密是單向加密,也就是不可直接回推原本密碼,屬於安全層級較高的算法。

舉例來說,有一種場景是,我希望加密用戶的 One time password 驗證密鑰,加密的原因很簡單,我希望如果哪天不小心 database 被挖走資料,也無法直接算出一次性密碼是多少,確保用戶的二步驗證是絕對安全。

想法:

「One time password secret」 -> 透過 application 層的算法加密 -> 確保存入 DB 存入的是密文 -> 顯示層可以透過算法回推真正的 secret 顯示

這樣一來,如果只拿走 database 中的密文,沒有 application 的算法以及鑰匙,是難以回推真正的明文,提高安全性。

在 Rails 5 中,可以使用 MessageEncryptor,這樣就不需要仰賴其他的 gem 或自己寫加密算法,算是符合需求了。

# 直接拿 Devise key 來用,如果不想也可以再建立一個
crypt = ActiveSupport::MessageEncryptor.new(Devise.secret_key[0..31])

這裡的 0..31 是因為指定要 32 bytes, 如果不加的話會出現

ArgumentError: key must be 32 bytes

# 欲加密的部分
secret = "123456"

# 可以拿到單向加密後的密文
crypt.encrypt_and_sign(secret)

Output: c1Rzazl3WEp2U0JTbk9ZVlVheHhWQT09LS02bXJLYytkRzlMWTNyT3RCZ3FwKzlBPT0=--0b25cf9972e55f3c1bea41710e5726f0b10f59a9

# 密文反解密

encrypt_secret = "c1Rzazl3WEp2U0JTbk9ZVlVheHhWQT09LS02bXJLYytkRzlMWTNyT3RCZ3FwKzlBPT0=--0b25cf9972e55f3c1bea41710e5726f0b10f59a9"

crypt.decrypt_and_verify(encrypt_secret)

Output: 123456 (Original value)

這個簡單的雙向加密方式,只要中間的加密 key 沒有被拿到,應當是算不出原本的明文的,算是比較簡單方便的作法,適合用在比較不這麼高危險的資料場景中。

MessageEncryptor 中預設的加密算法是 aes-256-gcm (可替換別的加密方式,詳見官方文件 API

值得注意的是,每次加密出來的密文都不盡相同,這是因為加密方式使用了 OpenSSL,而該工具有預設的 IV(初始向量)搭配 salt 來阻止攻擊者推斷加密消息之後的各段關係,雖然 Ruby 中的 OpenSSL 應該有不需要初始向量的算法的方法,不過一旦使用了就要承擔更高的安全風險,這邊就不推薦了。

參考資源