Size: a a a

2021 April 12

KT

Karen Tovmasyan in AWS_RU
значит я делая select name, addr from users; не должен увидеть там настоящих данных
источник

KT

Karen Tovmasyan in AWS_RU
а креды к базе можно спрятать так, что только прилага будет иметь к ним доступ кстати
источник

VC

Vladimir Chernyshev in AWS_RU
и приложение с таким запросом что увидит?
источник

KT

Karen Tovmasyan in AWS_RU
secrets manager
источник

KT

Karen Tovmasyan in AWS_RU
так
источник

KT

Karen Tovmasyan in AWS_RU
совсем по-простому
источник

KT

Karen Tovmasyan in AWS_RU
1. дата маскинг от оракла - он это из коробки делает
источник

KT

Karen Tovmasyan in AWS_RU
2. шифруешь строку кмс ключом, прилага его дешифрует
источник

KT

Karen Tovmasyan in AWS_RU
т.е. строка шифруется при инсерта
источник

KT

Karen Tovmasyan in AWS_RU
дешифруется прилагой при селекте
источник

VC

Vladimir Chernyshev in AWS_RU
так я как админ приложения могу ключ получить и сам дешфровать, нет?
источник

KT

Karen Tovmasyan in AWS_RU
стоп
источник

KT

Karen Tovmasyan in AWS_RU
а кто такой “админ приложения”
источник

VC

Vladimir Chernyshev in AWS_RU
тот, кто настраивает приложение, грубо говоря пишет для него конфиги/енвы в том числе с кредами и секретами
источник

KT

Karen Tovmasyan in AWS_RU
тем более не понимается суть регуляции
источник

KT

Karen Tovmasyan in AWS_RU
все так
источник

KT

Karen Tovmasyan in AWS_RU
и если он хочет следовать регуляции - он будет делать как в ней прописано
источник

KT

Karen Tovmasyan in AWS_RU
ясен пень человек с root’ом может сделать все что хочет
источник

KT

Karen Tovmasyan in AWS_RU
сделает - ок, привет штраф на 400 лямов
источник

KT

Karen Tovmasyan in AWS_RU
никто ж не гооврит “авс должен сделать так, чтоб никто никто ничего прям совсем ничего не сделал"
источник