В настоящее время наше приложение предназначено для облегчения всех коммуникаций через веб-сокеты после начальной загрузки.
Мы пытаемся найти решение для безопасной передачи конфиденциальных данных через этот транспорт.
ИтакПока мы думаем о нескольких вещах:
- Аутентификация транспорта веб-сокетов путем передачи уникального хэша, сохраненного в файле cookie сеанса, доставляемого через SSL при начальной загрузке.
Шифрование на стороне клиента с использованием чего-то вроде реализации javascript bcrypt для шифрования всего перед его транспортировкой.
Просто передача всех конфиденциальных данных с обычной записью через SSL, даже если мы этого не хотим.
Что-то вроде числа 1 было бы лучшим результатом, но мы не знаем, уязвимы ли веб-пакеты для таких вещей, как человек в середине атаки, даже после аутентификации.
Любая помощь в разыскиваниивозможные падения безопасности или любые другие идеи о том, как добиться истинной безопасности через веб-сокетыБуду очень признателен!