也许我过于偏执,但在阅读了有关网络安全的最新消息后,我开始相信SSL 已不足以用于敏感数据的传输。
参考:
我是一名 Web 开发人员,正在研究构建一些新的 API,主要用于私人用途(公司机器相互通信)。某些系统可能位于公司网络之外。我的问题是围绕与 API 本身有关的额外安全性。
有没有人想过或已经实现了 PGP 或 AES 之类的东西来真正加密所有在 API 通信中来回传输的数据?
我说的是仍然使用 SSL作为外部的总括包装器,但通过加密整个有效负载更进一步。显然,这在两端的加密/解密中产生了一些巨大的开销。问题是,我在概念上对此表示同意。硬件便宜。
我不是特别喜欢只是以明文形式发送我的数据并将我所有的鸡蛋都放在 SSL 篮子中。
想法?