就 API 交互类似场景来说,有没有相关法律法规有规定安全规范啥的(纯好奇)
資深大佬 : dzdh 1
比如接口必须 https 必须使用签名的方式啥的
产品有部分接口可能要对外提供,为了安全<del>省事</del>,计划使用商用 SSL 证书+自定义 CA&客户端证书。
双向验证然后根据 nginx 解析后的 serial 、dn 直接鉴权(吊销和可信都在自己库里存了 id+状态),不搞签名啥的
然后就想到之前搞微信支付接口的时候,他要双向证书+签名。
stripe 就很简单粗暴 curl -u key: 就行了
然后就好奇问一下,有没有什么公开资料或相关法律法规啥的有规定一些必须怎么做的。比如商户证书必须要通过 CFCA 下载啊,API 接口至少要保证有两种以上的安全策略啊啥的。 还是全凭自己公司自己做安全评估
大佬有話說 (4)