防止查看 Pubnub 密码密钥

Preventing Pubnub cipher key from being viewed

本文关键字:密码 密钥 Pubnub      更新时间:2023-09-26

要在 Pubnub 中启用消息级加密,在客户端上实例化 PubNub 时应包含密码密钥。

var pubnub = PUBNUB({
    publish_key: 'my_pubkey',
    subscribe_key: 'my_subkey',
    cipher_key: 'my_cipherkey'
 });

然后,PubNub 文档指出:

永远不要让您的密码密钥被发现,并确保只安全地交换/交付它。在 JavaScript 上,这意味着明确不允许任何人查看源代码或查看生成的源代码或调试以启用查看密码密钥。

究竟如何完全混淆网页中的密码密钥?不可能完全阻止某人查看源,只会使其不方便。客户端上的任何加密/解密例程也可以相当容易地识别。

我们在这里应该采取的建议路线到底是什么?

我不熟悉 pubnub,但在类似的情况下,您可以创建一个哈希或其他指向服务器上密钥的引用。 因此,哈希在客户端/服务器之间共享,服务器引用哈希作为密钥。

您还没有说您的服务器端语言是什么,但是有许多不同的哈希机制可用,建议使用SHA-1或类似的 https://en.wikipedia.org/wiki/SHA-1

这正是重点:在任何情况下,您都不能在网络上发布您的cipher_key。网站可以在给定其他(公钥)密钥的情况下使用其 API,但cipher_key只能在安全的环境中使用。