草庐IT

python - 如何在我的 python 应用程序中保护我的 AWS 访问 ID 和 key

coder 2023-08-17 原文

我正在用 Python 开发应用程序并在某些模块中使用 Amazon Web Services。

我现在在 *.py 文件中硬编码我的 AWS 访问 ID 和 key 。或者将来可能会将它们移出到配置文件中。

但是有一个问题,我如何保护 AWS 信息不被他人获取?据我所知,python 是一种易于反编译的语言。

有没有办法做到这一点?


嗯,我正在做的是一个帮助用户从云端上传/下载内容的应用程序。我使用 Amazon S3 作为云存储。据我所知,Dropbox 也使用 S3,所以我想知道他们如何保护 key 。


经过一天的研究,我发现了一些东西。 我现在正在使用 boto(一个用于 python 的 AWS 库)。我可以使用“generate_url(X)”函数获取应用程序访问 S3 中对象的 url。该网址将在 X 秒后过期。 所以我可以为我的应用程序构建一个网络服务来为它们提供 url。 AWS key 不会设置到应用程序中,而是设置到 Web 服务中。

听起来不错,但到目前为止我只能使用此功能下载对象,上传不起作用。任何人都知道如何使用它进行上传?


这里有人知道如何使用 boto 的 key.generate_url() 来获取用于将内容上传到 S3 的临时 url 吗?

最佳答案

如果您要分发您的代码,就没有办法保护您的 key 。有权访问您的服务器或源代码的任何人都可以访问它们。

您可以采取两种措施来保护自己免受恶意使用您的 key 。

  1. 使用亚马逊 IAM 服务创建一组 key ,这些 key 仅有权执行您的脚本所需的任务。 http://aws.amazon.com/iam/

  2. 如果您有一个移动应用程序或其他一些需要用户帐户的应用程序,您可以创建一个服务来为每个用户创建临时 token 。用户必须拥有有效的 token 和您的 key 才能执行任何操作。如果你想阻止用户使用你的 key ,你可以停止为他们生成新的 token 。 http://awsdocs.s3.amazonaws.com/STS/latest/sts-api.pdf


如果您要创建允许人们上传内容的应用程序,则特别适用于 S3。保护您的帐户和其他用户信息的唯一方法是让他们在您这里注册一个帐户。

  1. 应用程序的第一步是通过您的服务器进行身份验证。
  2. 一旦您的服务器通过身份验证,您就向亚马逊 token 服务器发出请求并返回一个 token
  3. 然后您的应用程序使用 exe 和 token 中内置的 key 发出请求。
  4. 根据应用于此用户的权限,他只能上传到分配给他的存储桶。

如果这看起来相当困难,那么您可能还没有准备好设计一个可以帮助用户将数据上传到 S3 的应用程序。如果您只分发 1 个 key ,即使您可以向用户隐藏该 key ,他们也可以编辑任何用户添加的任何数据,您将遇到严重的安全问题。

解决此问题的唯一方法是让每个用户创建自己的 AWS 账户,您的应用程序将帮助他们将文件上传到他们的 S3 账户。如果是这种情况,那么您无需担心 key 的保护问题,因为用户将负责在安装您的应用程序后添加他们自己的 key 。

关于python - 如何在我的 python 应用程序中保护我的 AWS 访问 ID 和 key ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/9926825/

有关python - 如何在我的 python 应用程序中保护我的 AWS 访问 ID 和 key的更多相关文章

  1. ruby - 如何使用 Nokogiri 的 xpath 和 at_xpath 方法 - 2

    我正在学习如何使用Nokogiri,根据这段代码我遇到了一些问题:require'rubygems'require'mechanize'post_agent=WWW::Mechanize.newpost_page=post_agent.get('http://www.vbulletin.org/forum/showthread.php?t=230708')puts"\nabsolutepathwithtbodygivesnil"putspost_page.parser.xpath('/html/body/div/div/div/div/div/table/tbody/tr/td/div

  2. ruby - 如何从 ruby​​ 中的字符串运行任意对象方法? - 2

    总的来说,我对ruby​​还比较陌生,我正在为我正在创建的对象编写一些rspec测试用例。许多测试用例都非常基础,我只是想确保正确填充和返回值。我想知道是否有办法使用循环结构来执行此操作。不必为我要测试的每个方法都设置一个assertEquals。例如:describeitem,"TestingtheItem"doit"willhaveanullvaluetostart"doitem=Item.new#HereIcoulddotheitem.name.shouldbe_nil#thenIcoulddoitem.category.shouldbe_nilendend但我想要一些方法来使用

  3. ruby - 如何在 Ruby 中顺序创建 PI - 2

    出于纯粹的兴趣,我很好奇如何按顺序创建PI,而不是在过程结果之后生成数字,而是让数字在过程本身生成时显示。如果是这种情况,那么数字可以自行产生,我可以对以前看到的数字实现垃圾收集,从而创建一个无限系列。结果只是在Pi系列之后每秒生成一个数字。这是我通过互联网筛选的结果:这是流行的计算机友好算法,类机器算法:defarccot(x,unity)xpow=unity/xn=1sign=1sum=0loopdoterm=xpow/nbreakifterm==0sum+=sign*(xpow/n)xpow/=x*xn+=2sign=-signendsumenddefcalc_pi(digits

  4. python - 如何使用 Ruby 或 Python 创建一系列高音调和低音调的蜂鸣声? - 2

    关闭。这个问题是opinion-based.它目前不接受答案。想要改进这个问题?更新问题,以便editingthispost可以用事实和引用来回答它.关闭4年前。Improvethisquestion我想在固定时间创建一系列低音和高音调的哔哔声。例如:在150毫秒时发出高音调的蜂鸣声在151毫秒时发出低音调的蜂鸣声200毫秒时发出低音调的蜂鸣声250毫秒的高音调蜂鸣声有没有办法在Ruby或Python中做到这一点?我真的不在乎输出编码是什么(.wav、.mp3、.ogg等等),但我确实想创建一个输出文件。

  5. ruby-on-rails - 如何验证 update_all 是否实际在 Rails 中更新 - 2

    给定这段代码defcreate@upgrades=User.update_all(["role=?","upgraded"],:id=>params[:upgrade])redirect_toadmin_upgrades_path,:notice=>"Successfullyupgradeduser."end我如何在该操作中实际验证它们是否已保存或未重定向到适当的页面和消息? 最佳答案 在Rails3中,update_all不返回任何有意义的信息,除了已更新的记录数(这可能取决于您的DBMS是否返回该信息)。http://ar.ru

  6. ruby-on-rails - 'compass watch' 是如何工作的/它是如何与 rails 一起使用的 - 2

    我在我的项目目录中完成了compasscreate.和compassinitrails。几个问题:我已将我的.sass文件放在public/stylesheets中。这是放置它们的正确位置吗?当我运行compasswatch时,它不会自动编译这些.sass文件。我必须手动指定文件:compasswatchpublic/stylesheets/myfile.sass等。如何让它自动运行?文件ie.css、print.css和screen.css已放在stylesheets/compiled。如何在编译后不让它们重新出现的情况下删除它们?我自己编译的.sass文件编译成compiled/t

  7. ruby - 如何将脚本文件的末尾读取为数据文件(Perl 或任何其他语言) - 2

    我正在寻找执行以下操作的正确语法(在Perl、Shell或Ruby中):#variabletoaccessthedatalinesappendedasafileEND_OF_SCRIPT_MARKERrawdatastartshereanditcontinues. 最佳答案 Perl用__DATA__做这个:#!/usr/bin/perlusestrict;usewarnings;while(){print;}__DATA__Texttoprintgoeshere 关于ruby-如何将脚

  8. ruby - 如何在 buildr 项目中使用 Ruby 代码? - 2

    如何在buildr项目中使用Ruby?我在很多不同的项目中使用过Ruby、JRuby、Java和Clojure。我目前正在使用我的标准Ruby开发一个模拟应用程序,我想尝试使用Clojure后端(我确实喜欢功能代码)以及JRubygui和测试套件。我还可以看到在未来的不同项目中使用Scala作为后端。我想我要为我的项目尝试一下buildr(http://buildr.apache.org/),但我注意到buildr似乎没有设置为在项目中使用JRuby代码本身!这看起来有点傻,因为该工具旨在统一通用的JVM语言并且是在ruby中构建的。除了将输出的jar包含在一个独特的、仅限ruby​​

  9. ruby - 什么是填充的 Base64 编码字符串以及如何在 ruby​​ 中生成它们? - 2

    我正在使用的第三方API的文档状态:"[O]urAPIonlyacceptspaddedBase64encodedstrings."什么是“填充的Base64编码字符串”以及如何在Ruby中生成它们。下面的代码是我第一次尝试创建转换为Base64的JSON格式数据。xa=Base64.encode64(a.to_json) 最佳答案 他们说的padding其实就是Base64本身的一部分。它是末尾的“=”和“==”。Base64将3个字节的数据包编码为4个编码字符。所以如果你的输入数据有长度n和n%3=1=>"=="末尾用于填充n%

  10. ruby - 如何指定 Rack 处理程序 - 2

    Rackup通过Rack的默认处理程序成功运行任何Rack应用程序。例如:classRackAppdefcall(environment)['200',{'Content-Type'=>'text/html'},["Helloworld"]]endendrunRackApp.new但是当最后一行更改为使用Rack的内置CGI处理程序时,rackup给出“NoMethodErrorat/undefinedmethod`call'fornil:NilClass”:Rack::Handler::CGI.runRackApp.newRack的其他内置处理程序也提出了同样的反对意见。例如Rack

随机推荐