¿Debe protegerse una clave privada con una contraseña, incluso si el software que la usa necesita saber esa contraseña?

1

Tenemos un dispositivo integrado que ejecuta un servidor web. Ese servidor web utiliza HTTPS y, por lo tanto, tiene un certificado privado que está incorporado en el dispositivo. En este momento no estamos seguros de si esta clave privada debe estar protegida por contraseña, ya que esa contraseña deberá estar incrustada en ese mismo dispositivo en algún momento. Si no lo hacemos, ni siquiera el servidor web podrá cargar la clave.

Dicho esto, ¿deberíamos seguir agregando esa capa extra delgada de protección agregando en la contraseña la clave privada?

Gracias

    
pregunta Francois 12.12.2014 - 16:40
fuente

1 respuesta

1

Si el dispositivo tiene una forma de mantener la contraseña separada del archivo clave (como en el firmware), evitará el abuso cuando alguien pueda copiar el archivo clave del dispositivo. Si la contraseña reside en un script o en un archivo de configuración, no agrega mucho.

    
respondido por el rvdheij 12.12.2014 - 17:05
fuente

Lea otras preguntas en las etiquetas