Apacheの再起動中にパスワードプロンプトが表示されないようにするために、SSL証明書からパスワードを削除する必要があることをいくつかのブログで読みました。
これは本当ですか?これはセキュリティ上のリスクをもたらしますか?
Apacheの再起動中にパスワードプロンプトが表示されないようにするために、SSL証明書からパスワードを削除する必要があることをいくつかのブログで読みました。
これは本当ですか?これはセキュリティ上のリスクをもたらしますか?
回答:
ええ、それはウェブサーバーを開始するときにターミナルに送られるプロンプトを停止します。
また、証明書が暗号化される前はプレーンテキストになっているため、セキュリティリスクが発生します。これは、完全に機能する証明書をマシンから盗む可能性があることを意味します。
これが重大なセキュリティリスクをもたらすかどうかは、それがあなたに起こった場合の影響と、この方法でそれを行うことによって得られる影響によって異なります。
SSLシステム全体のセキュリティよりも、無人であってもサービスを正常に再起動することが重要である場合、それは簡単な答えです。
個人的には、SSL証明書の復号化されたコピーを保持することには、私の典型的なワークロードの全体的な短所よりも多くの長所があることがわかりました。これが理由です。
暗号化する可能性のあるもの:
最終的には、セキュリティの決定を他人に頼らないでください。リスクに重みを付け、できるだけ多くの情報を使用して、自分と所属機関にとって何が最善かを判断する必要があります。
それはいくつかのより多くのセキュリティを提供しますが、実際には、誰かがあなたのシステムにあなたの秘密SSLキーにアクセスするのに十分なほど侵入した場合、おそらくより大きな問題があります。
実用的な観点から、パスワードを入力するためにapacheを再起動する必要があるたびに、本当にそこにいたいですか?
できることの1つは、サーバーでキーのパスワードを保護せずに(通常のシステムセキュリティで保護し)、パスワードを使用して他の場所に保存したキーのバックアップを保存することです。したがって、誰かがサーバー以外の場所からキーを解読できる場合(おそらく、誰かのラップトップがデスクトップで盗まれたと考えてください)は、依然として保護されています。
ログインに使用する暗号鍵はパスワードで保護する必要があります。
SSLベースのサービスを手動の介入なしに再起動する場合は、2つのオプションがあります。
キーのバックアップコピーは、パスワードで保護されていないかのように、パスワードで保護および保護する必要があります。