আমি এখন বেশ কয়েকটি ব্লগে পড়েছি যে অ্যাপাচি পুনরায় চালু হওয়ার সময় পাসওয়ার্ডের অনুরোধগুলি এড়াতে এসএসএল শংসাপত্রগুলি থেকে পাসওয়ার্ড সরিয়ে ফেলা উচিত।
এটি কি সত্য এবং এর ফলে কোনও সুরক্ষা ঝুঁকি রয়েছে?
আমি এখন বেশ কয়েকটি ব্লগে পড়েছি যে অ্যাপাচি পুনরায় চালু হওয়ার সময় পাসওয়ার্ডের অনুরোধগুলি এড়াতে এসএসএল শংসাপত্রগুলি থেকে পাসওয়ার্ড সরিয়ে ফেলা উচিত।
এটি কি সত্য এবং এর ফলে কোনও সুরক্ষা ঝুঁকি রয়েছে?
উত্তর:
হ্যাঁ, এটি একটি ওয়েব সার্ভার শুরু করার সময় টার্মিনালে প্রম্পটগুলি প্রেরণ বন্ধ করবে।
এবং হ্যাঁ এটি একটি সুরক্ষা ঝুঁকি তৈরি করে কারণ শংসাপত্রটি এনক্রিপ্ট করার আগে যেখানে এটি এখন সরল পাঠ্যে রয়েছে। এর অর্থ মেশিন থেকে সম্পূর্ণ কার্যকারী শংসাপত্র চুরি করা সম্ভব হতে পারে।
এটি আপনার কাছে উল্লেখযোগ্য সুরক্ষা ঝুঁকিপূর্ণ কিনা তা নির্ভর করে যদি এটি আপনার সাথে ঘটে থাকে এবং কীভাবে আপনি এইভাবে এটি করা থেকে লাভ করেন তবে তার ফলস্বরূপ ফলাফলগুলি কী হবে on
যদি আপনার কাছে এটি আরও গুরুত্বপূর্ণ যে পরিষেবাগুলি সামগ্রিকভাবে SSL সিস্টেমের সুরক্ষার চেয়ে অপ্রত্যাশিতভাবে মনোযোগ সহকারে পুনরায় চালু করা উচিত তবে এটি সরাসরি উত্তর।
ব্যক্তিগতভাবে, আমি দেখতে পাই যে সামগ্রিকভাবে এসএসএল শংসাপত্রগুলির ডিক্রিপ্টড অনুলিপিগুলি রাখার ক্ষেত্রে আমার সাধারণ কাজের চাপের তুলনায় কনস এর চেয়ে আরও বেশি গুণ রয়েছে, এখানে কেন;
যে জিনিসগুলি আমাকে এনক্রিপ্ট করতে পারে:
শেষ পর্যন্ত, আপনার জন্য সুরক্ষা সিদ্ধান্ত নিতে অন্যের উপর নির্ভর করবেন না। আপনার ঝুঁকিগুলি ওজন করতে হবে এবং যথাসম্ভব তথ্য ব্যবহার করে আপনার এবং আপনার প্রতিষ্ঠানের পক্ষে সেরা কি তা নির্ধারণ করতে হবে।
এটি আরও কিছু সুরক্ষা সরবরাহ করে তবে বাস্তবতাটি হ'ল যদি কেউ আপনার প্রাইভেট এসএসএল কীতে অ্যাক্সেস পেতে আপনার সিস্টেমে যথেষ্ট পরিমাণে প্রবেশ করে থাকে তবে আপনার সম্ভবত আরও বড় সমস্যা রয়েছে।
ব্যবহারিক দৃষ্টিকোণ থেকে, আপনি কি সত্যিই সেখানে থাকতে চান প্রতিবার পাসওয়ার্ড দেওয়ার জন্য অ্যাপাচি পুনরায় চালু করা দরকার?
আপনি যা করতে পারেন তা হ'ল কীটি আনপাসওয়ার্ডটি আপনার সার্ভারে সুরক্ষিত রাখা (এবং এটি স্বাভাবিক সিস্টেম সুরক্ষার মাধ্যমে সুরক্ষিত করুন) এবং পাসওয়ার্ডের সাহায্যে আপনি যে কীটি সঞ্চয় করেন তার ব্যাকআপ রাখুন। সুতরাং যদি কেউ আপনার সার্ভার ব্যতীত অন্য কোথাও থেকে কীটি স্ক্র্যাপ করতে সক্ষম হয় (অনেক বেশি সম্ভবত, মনে করুন যে কোনওর ল্যাপটপটি এটির সাথে ডেস্কটপে চুরি হয়ে গেছে) এটি এখনও সুরক্ষিত।
লগইনের জন্য ব্যবহৃত সিয়েন্ট কীগুলি পাসওয়ার্ড সুরক্ষিত হওয়া উচিত।
আপনি যদি এসএসএল ভিত্তিক পরিষেবাগুলি ম্যানুয়াল হস্তক্ষেপ ছাড়াই পুনরায় চালু করতে চান তবে আপনার কাছে দুটি বিকল্প রয়েছে:
কীটির ব্যাকআপ অনুলিপিগুলি পাসওয়ার্ড সুরক্ষিত এবং সুরক্ষিত হওয়া উচিত যেন তারা পাসওয়ার্ড সুরক্ষিত নয়।