비밀번호 전송 암호화 기능 추가:
- RSA-OAEP + AES-GCM 기반 비밀번호 전송 암호화 모듈 구현 - 클라이언트 공개키 발급 및 복호화 처리 로직 개발 - 암호화 설정 속성 및 요청별/세션별/서버별 키 보관소 구성
This commit is contained in:
@@ -153,6 +153,19 @@ portal:
|
||||
user-approval: true
|
||||
password-expiration-days: 90
|
||||
|
||||
security:
|
||||
# 비밀번호 전송암호화(RSA-OAEP + AES-GCM). 개발자도구 Network 탭 평문 노출 대응.
|
||||
# 로컬/개발 서버는 HTTP(비 secure context)라 브라우저 crypto.subtle 을 못 쓰므로 기본은 꺼둔다.
|
||||
# 켜져 있어도 브라우저가 지원하지 못하면 화면이 평문으로 폴백한다.
|
||||
password-encrypt:
|
||||
enabled: false
|
||||
# REQUEST(폼당 1회용) | SESSION(세션당) | SERVER(서버 고정 + TTL 로테이션)
|
||||
key-scope: REQUEST
|
||||
key-ttl-seconds: 300
|
||||
# true 면 평문 비밀번호 파라미터를 거부한다. JS 비활성 사용자가 로그인하지 못하므로 안정화 후에만 켠다.
|
||||
strict: false
|
||||
rsa-key-size: 2048
|
||||
|
||||
pages:
|
||||
- path-pattern: /dashboard/daily_usage
|
||||
method: GET
|
||||
|
||||
Reference in New Issue
Block a user