1. OWASP Cryptographic Storage Cheat Sheet 的存储加密实践
OWASP Cryptographic Storage Cheat Sheet 对数据加密存储提出了哪些关键实践?
- 只加密需要的数据,明确数据分类
- 使用现代标准算法与安全模式
- 密钥管理与传输/存储分离
OWASP Cryptographic Storage Cheat Sheet 提供了"数据加密存储"的权威实践指南,核心要点包括:1)只加密需要保护的数据,先做数据分类(哪些是敏感数据、需加密、需保留多久),避免过度加密增加复杂性与合规成本;2)使用现代、经过验证的标准算法与安全模式——如 AES-GCM(AEAD 认证加密)、ChaCha20-Poly1305,避免使用过时/弱算法(DES、RC4、ECB 模式、无认证的 CBC);3)区分"加密"与"哈希"——敏感数据(如信用卡号)用对称加密,而密码/口令用慢哈希(加盐),不可混淆;4)加密密钥必须与密文分离存储,通过密钥管理系统(KMS/Vault)管理,而非硬编码在代码中;5)使用唯一随机 IV/nonce,避免重用;6)对密文做完整性认证(AEAD 或 MAC),防止篡改;7)密钥定期轮换,制定密钥生命周期管理(生成、分发、使用、备份、销毁);8)在传输层(TLS)与存储层(加密)分别实施保护。遵循"已知好算法 + 安全密钥管理 + 正确使用"是核心。
存储加密的关键是"算法正确 + 密钥安全 + 模式安全"。答题强调"现代 AEAD 算法、密钥与密文分离、IV 唯一、哈希与加密区分"。注意"加密≠哈希"的区分是高频考点。