Hashing dei token per una maggiore sicurezza

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Per proteggere i token di accesso e aggiornamento OAuth in caso di violazione della sicurezza del database, puoi abilitare l'hashing automatico dei token nella tua organizzazione Edge. Quando la funzionalità è abilitata, Edge crea automaticamente una versione con hash dei token di accesso e aggiornamento OAuth appena generati utilizzando l'algoritmo che hai specificato. (Di seguito sono riportate informazioni sull'hashing collettivo dei token esistenti.) I token senza hash vengono utilizzati nelle chiamate API ed Edge li convalida rispetto alle versioni con hash nel database.

Se sei un cliente del cloud Edge

Se sei un cliente del cloud Edge, contatta l'assistenza Apigee per abilitare l'hashing nella tua organizzazione e, facoltativamente, per eseguire l'hashing collettivo dei token esistenti.

Se sei un cliente di Edge for Private Cloud

Gli amministratori di Edge for Private Cloud possono abilitare l'hashing dei token impostando queste proprietà a livello di organizzazione utilizzando la chiamata API di gestione mostrata di seguito:

features.isOAuthTokenHashingEnabled = true

features.OAuthTokenHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN

Se hai token con hash esistenti e vuoi conservarli fino alla loro scadenza, imposta le seguenti proprietà nella tua organizzazione, dove l'algoritmo di hashing corrisponde all'algoritmo esistente (ad esempio SHA1, l'ex algoritmo predefinito di Edge). Se i token non sono stati sottoposti a hashing, utilizza PLAIN.

features.isOAuthTokenFallbackHashingEnabled = true

features.OAuthTokenFallbackHashingAlgorithm = SHA1 | SHA256 | SHA384 | SHA512 | PLAIN

Di seguito è riportata una chiamata API di esempio per abilitare l'hashing dei token. Assicurati di includere tutte le proprietà dell'organizzazione esistenti nel payload. In caso contrario, tutte le proprietà dell'organizzazione esistenti vengono sovrascritte solo dalle proprietà che hai impostato con questa chiamata.

curl -u email:password -X PUT -H "Content-type:application/xml" https://host:port/v1/o/{myorg} -d \
"<Organization type="trial" name="MyOrganization">
    <Properties>
        <Property name="features.isOAuthTokenHashingEnabled">true</Property>
        <Property name="features.OAuthTokenHashingAlgorithm">SHA256</Property>
        <Property name="features.isOAuthTokenFallbackHashingEnabled">true</Property>
        <Property name="features.OAuthTokenFallbackHashingAlgorithm">SHA1</Property>
        <Property...(an existing property)
        <Property...(an existing property)
        <Property...(an existing property)
    </Properties>
</Organization>"