Gast
#6628369
Moin, ich betreibe eine Webapplikation in denen Workflows an Drittsystemen automatisiert werden können. Beispiel: Installiere Update auf Linux-Server Der Prozess an sich ist fix aber die Credentials und der Ziel-Server ändern sich und wiederholen sich im zeitlichen Abstand. Diese Website ist aktuell nur über 2FA Login aufrufbar. Ich selber bin Entwickler und würde in dieser Applikation gerne einen Credentialstore einbauen, damit ich nicht jedes Mal für wiederkehrende Aufgaben die Credentials fürs z.B. Automationsscript hinterlegen muss. Aber auch um z.B. Credentials zu Servern global zu speichern und mit meinem Team zu teilen. Wie macht man dies sicher und vor allen Dingen von der Architektur am sinnvollsten? Theoretisch besteht ja die Möglichkeit eine Sicherheitslücke in der Applikation zu finden und irgendwie ins System einzubrechen. Mein erster Ansatz wäre also die Credentials verschlüsselt zu speichern, kennt die Applikation allerdings den Schlüssel und jemand findet eine Lücke in der Applikation ist die Verschlüsselung vermutlich nutzlos. Wenn der einloggte User den Schlüssel übergibt kann vermutlich die gefundene Sicherheitslücke einfach bei der Übergabe des Passworts mitlesen und hat spätestens dann die Login-Daten geknackt. Irgendeinen tot wird man sterben müssen, aber welchen sollte man sterben? Wo speichert ihr Credentials für Systeme, die ihr im Team teilt und die Scripte zu Automationszwecken nutzen sollen? VG und Danke für eure Anregungen