有多个产品供应商声称他们的产品执行了他们所谓的无库令牌化或可逆令牌化,而不存储令牌和相关的令牌化数据。然而,他们也说标记化与加密不同,他们有一个专有算法来标记和去标记输入数据。
我的问题是 - 这真的只是花哨的加密(如果它保持源数据的形状,可能比典型的加密更不安全)?
我认为标记化背后的最初想法是生成一组伪随机数据,将伪随机数据分配给输入数据,并将两者之间的映射存储在一个加固的库中。如果您随后将令牌存储在安全性较低的系统中,并且数据被盗,那么攻击者几乎不可能对数据进行去令牌化,除非他们在保险库中也有映射的副本。
如果令牌是从源数据派生的,那是否更容易攻击(假设映射也没有被攻击者窃取),因为它实际上只是源数据的加密版本?