AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1114931
Accepted
zcaudate
zcaudate
Asked: 2022-11-06 17:31:53 +0800 CST2022-11-06 17:31:53 +0800 CST 2022-11-06 17:31:53 +0800 CST

向 CDN 提供商隐藏敏感信息

  • 772

我有一个要连接到 cloudflare for cdn 的应用程序。但是,Cloudflare 为我处理 https 加密,所以我担心可能会记录用户密码。

从 CDN 提供商那里屏蔽敏感信息有哪些好的做法?

cloudflare cdn
  • 2 2 个回答
  • 55 Views

2 个回答

  • Voted
  1. diya
    2022-11-07T00:31:03+08:002022-11-07T00:31:03+08:00

    https://developers.cloudflare.com/logs/

    默认情况下,Cloudflare 不会保留您的 HTTP 请求日志。但是,如果您是 Spectrum 客户,则会自动保留 Spectrum 事件的日志。

    如果您有理由相信您的服务提供商不会遵守您与他们签订的(数据处理)合同/服务协议的条款和条件,那么您不应该与他们开展业务。

    从技术角度来看:您自己的系统以及服务提供商(当您启用时)将执行的典型(默认)日志记录是 HTTP 请求日志记录。

    不要将您的应用程序编程为发出包含敏感数据(例如www.example.com/login?login=zcaudate&password=s3cr3tURI)的请求,并确保这些日志不会包含敏感信息。

    不要低估用户在用户名字段和类似字段中输入密码的能力,所以不要假设您只需要避免使用密码字段的请求,完全避免它们。

    • 3
  2. Best Answer
    TomTom
    2022-11-07T00:38:01+08:002022-11-07T00:38:01+08:00

    好的做法是不要将 CDN 用于此类敏感信息。就这么简单。

    使用另一个域(帐户....)来处理登录,例如 Microsoft(login.live.com),不要通过 CDN 运行。

    使用带有不记名令牌的标准 OAuth2 身份验证方案,该不记名令牌始终仅通过标头传输,而不是在请求 URL 中。

    完毕。

    • 3

相关问题

  • DNS记录:主域一个IP,多个子域一个IP

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve