普通账号登录数据库是密文的,但是有些授权的账号可以看到明文,这样合规吗?

Viewed 2

普通账号登录数据库是密文的,但是有些授权的账号可以看到明文,这样合规吗?(密码产品和算法都是合规的)

1 Answers

自然不合规了
假如这个授权后是通过密码设备解密后数据展示给授权账号应该是合理的吧
机密性的定义是保证信息不被泄露给非授权实体的性质,个人理解对于授权的用户来说可以有权限查看到明文。
这种实现方式应该是不同账号查询不同的数据库表吧,实际上就是存在一个明文表一个密文表,这种方式的话显然不合规
您可以自己画一个加解密的流程图,如果你是从数据库传到密码机,解完密再传回数据库里,有点没意义
这也是其中一种可能,如果只有一个密文表,被授权用户获得密钥解密数据也是可行的
解密后数据可能存在缓存中
基本不可能,数据加密的本质就是为了防止数据被窃取,如果从社工角度来说,任何人,就算是公司老板都有可能出卖机密
那数据最终都是要用的,肯定有个阶段要出现明文的。
对啊,提取到应用服务器之前是需要被解密的
从老板角度,不违法情况下我卖明文是没有问题的