Apache yeniden başlatma sırasında şifre istemlerinden kaçınmak için SSL sertifikalarından şifreleri kaldırması gerektiğini birkaç blogda okudum.
Bu doğru mu ve bu herhangi bir güvenlik riski oluşturuyor mu?
Apache yeniden başlatma sırasında şifre istemlerinden kaçınmak için SSL sertifikalarından şifreleri kaldırması gerektiğini birkaç blogda okudum.
Bu doğru mu ve bu herhangi bir güvenlik riski oluşturuyor mu?
Yanıtlar:
Evet, bir web sunucusunu başlatırken istemlerin terminale gönderilmesini durduracaktır.
Ve evet bir güvenlik riski oluşturuyor çünkü sertifika şifrelenmeden önce şimdi düz metin. Bu, makineden tamamen çalışan bir sertifikanın çalınmasının mümkün olabileceği anlamına gelir.
Bunun sizin için önemli bir güvenlik riski oluşturup oluşturmadığı, size ne olursa olsun yansımaların ne olacağına ve bu şekilde yaparak ne kazandığınıza bağlıdır.
Hizmetlerin, genel olarak SSL sisteminin güvenliğinden daha katılımsız olsa bile, zarif bir şekilde yeniden başlatılması sizin için daha önemliyse, bu doğrudan bir cevaptır.
Şahsen, SSL sertifikalarının şifresi çözülmüş kopyalarını genel olarak tutmanın tipik iş yüküm için eksilerden daha fazla artısı olduğunu düşünüyorum, bu yüzden;
Beni şifreleyebilecek şeyler:
Sonuçta, sizin için güvenlik kararları almak için başkalarına güvenmeyin. Mümkün olduğunca çok bilgi kullanarak riskleri değerlendirmeniz ve sizin ve kurumunuz için neyin en iyi olduğunu belirlemeniz gerekir.
Biraz daha güvenlik sağlar, ancak gerçek şu ki, birisi özel SSL anahtarınıza erişmek için sisteminize yeterince girmişse, muhtemelen daha büyük sorunlarınız var demektir.
Pratik bir bakış açısından, apache'nin bir parola koymak için her yeniden başlatılması gerektiğinde gerçekten orada olmak ister misiniz?
Yapabileceğiniz bir şey, anahtar parolanızı sunucunuzda korumalı tutmak (ve normal sistem güvenliği ile korumak) ve başka bir yerde sakladığınız anahtarın yedeğini bir parola ile saklamaktır. Yani birisi sunucunuz dışında bir yerden anahtarı hurda edebiliyorsa (çok daha büyük olasılıkla, birileri dizüstü bilgisayarlarının masaüstünde çalındığını düşünün) hala korunmaktadır.
Oturum açmak için kullanılan Cient anahtarları parola korumalı olmalıdır.
SSL tabanlı hizmetlerin manuel müdahale olmadan yeniden başlatılmasını istiyorsanız, iki seçeneğiniz vardır:
Anahtarın yedek kopyaları parola korumalı olmalı ve parola korumalı değil gibi korunmalıdır.