你的API密钥,可能早就被所有包"偷看"了
原创
你的API密钥还在明文躺在.env里吗?说句难听的,你其实一直在裸奔。随便从AUR拉个包,它就能翻完你所有的密钥。权限隔离是个好方案,但现实是几乎所有需要密钥的软件都跑在用户UID下——你根本没法只让一个程序读、不让另一个读。说白了,用户态程序之间没有真正的安全边界。我觉得问题不在于存明文本身,而在于我们把文件权限当成了唯一的防线。这太天真了。密钥管理这件事,早该被认真重构一次了。
原文:Ask HN: What do you do about API keys? · 来源:Hacker News
版权声明
所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除
itfan123



