我正在开发一个Web应用程序(使用gevent,但这并不重要)必须在日志中写入一些机密信息。显而易见的想法是使用硬编码到我的应用程序中的公钥来加密机密信息。要阅读它,需要私钥,2048位RSA似乎足够安全。我选择了pycrypto(尝试了M2Crypto,但发现我的目的几乎没有差异),并将日志加密实现为logging.Formatter
子类。但是,我是pycrypto和cryptoraphy的新手,我不确定我选择加密数据的方式是合理的。 PKCS1_OAEP
模块是我需要的吗?或者有更友好的加密方式,而不是将数据分成小块?
所以,我做的是:
import logging
import sys
from Crypto.Cipher import PKCS1_OAEP as pkcs1
from Crypto.PublicKey import RSA
PUBLIC_KEY = """ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQDe2mtK03UhymB+SrIbJJUwCPhWNMl8/gA9d7jex0ciSuFfShDaqJ4wYWG4OOl\
VqKMxPrPcZ/PMSwtc021yI8TXfgewb65H/YQw4JzzGANq2+mFT8jWRDn+xUc6vcWnXIG3OPg5DvIipGQvIPNIUUP3qE7yDHnS5xdVdFrVe2bUUXmZJ9\
0xJpyqlTuRtIgfIfEQC9cggrdr1G50tXdXZjS0M1WXl5P6599oH/ykjpDFrCnh5fz9WDwUc0mNJ+11Qh+yfDp3k7AhzhRaROKLVWnfkklFaFm7LsdVX\
KPjp7dPRcTb84c2OnlIjU0ykL74Fy0K3eaPvM6TLe/K1XuD3933 pupkin@pupkin"""
PUBLIC_KEY = RSA.importKey(PUBLIC_KEY)
LOG_FORMAT = '[%(asctime)-15s - %(levelname)s: %(message)s]'
# May be more, but there is a limit.
# I suppose, the algorithm requires enough padding,
# and size of padding depends on key length.
MAX_MSG_LEN = 128
# Size of a block encoded with padding. For a 2048-bit key seems to be OK.
ENCODED_CHUNK_LEN = 256
def encode_msg(msg):
res = []
k = pkcs1.new(PUBLIC_KEY)
for i in xrange(0, len(msg), MAX_MSG_LEN):
v = k.encrypt(msg[i : i+MAX_MSG_LEN])
# There are nicer ways to make a readable line from data than using hex. However, using
# hex representation requires no extra code, so let it be hex.
res.append(v.encode('hex'))
assert len(v) == ENCODED_CHUNK_LEN
return ''.join(res)
def decode_msg(msg, private_key):
msg = msg.decode('hex')
res = []
k = pkcs1.new(private_key)
for i in xrange(0, len(msg), ENCODED_CHUNK_LEN):
res.append(k.decrypt(msg[i : i+ENCODED_CHUNK_LEN]))
return ''.join(res)
class CryptoFormatter(logging.Formatter):
NOT_SECRET = ('CRITICAL',)
def format(self, record):
"""
If needed, I may encode only certain types of messages.
"""
try:
msg = logging.Formatter.format(self, record)
if not record.levelname in self.NOT_SECRET:
msg = encode_msg(logging.Formatter.format(self, record))
return msg
except:
import traceback
return traceback.format_exc()
def decrypt_file(key_fname, data_fname):
"""
The function decrypts logs and never runs on server. In fact,
server does not have a private key at all. The only key owner
is server admin.
"""
res = ''
with open(key_fname, 'r') as kf:
pkey = RSA.importKey(kf.read())
with open(data_fname, 'r') as f:
for l in f:
l = l.strip()
if l:
try:
res += decode_msg(l, pkey) + '\n'
except Exception: # A line may be unencrypted
res += l + '\n'
return res
# Unfortunately dictConfig() does not support altering formatter class.
# Anyway, in demo code I am not going to use dictConfig().
logger = logging.getLogger()
handler = logging.StreamHandler(sys.stderr)
handler.setFormatter(CryptoFormatter(LOG_FORMAT))
logger.handlers = []
logger.addHandler(handler)
logging.warning("This is secret")
logging.critical("This is not secret")
更新:感谢下面接受的答案,现在我看到了:
我的解决方案现在似乎非常有效(非常少的日志条目,没有性能考虑因素,或多或少受信任的存储)。关于安全性,我现在能做的最好的事情就是不要忘记禁止运行我的守护进程的用户写入程序的.py
和.pyc
文件。 :-)但是,如果用户遭到入侵,他仍然可能会尝试将调试器附加到我的守护进程,所以我也应该禁用他的登录。非常明显的时刻,但非常重要的时刻。
当然,有些解决方案可扩展性更高。一种非常常见的技术是使用缓慢但可靠的RSA加密AES密钥,并使用相当快的AES加密数据。这种情况下的数据加密是对称的,但是检索AES密钥需要破坏RSA,或者在我的程序运行时从内存中获取它。使用更高级别的库和二进制日志文件格式进行流加密也是一种方法,尽管作为流加密的二进制日志格式应该非常容易受到日志损坏的影响,即使由于电力中断导致的突然重启也可能是一个问题,除非我这样做较低级别的一些事情(每个守护程序启动时至少有一次日志轮换)。
我将.encode('hex')
更改为.encode('base64').replace('\n').replace('\r')
。幸运的是,base64编解码器工作正常,没有行结束。它节省了一些空间。
使用不受信任的存储可能需要签名记录,但这似乎是另一回事。
检查字符串是否基于捕获异常进行加密是可以的,因为除非日志被恶意用户篡改,否则它是base64编解码器引发异常,而不是RSA解密。
答案 0 :(得分:2)
您似乎直接使用RSA加密数据。这相对较慢,并且存在只能加密小部分数据的问题。基于“解密不起作用”区分加密文件和明文数据也不是一个非常干净的解决方案,尽管它可能会起作用。你确实使用OAEP,这很好。您可能希望使用base64而不是hex来节省空间。
然而,加密很容易出错。因此,您应始终尽可能使用高级加密库。你必须自己指定填充方案的任何事情都不是“高级别”。我不确定你是否能够创建一个高效的,基于行的日志加密系统,而不需要使用相当低级的库。
如果您没有理由只加密日志的各个部分,请考虑加密整个部分。
如果您真的非常渴望基于行的加密,您可以做到以下几点:从安全随机源创建随机对称AES密钥,并为其提供一个简短但唯一的ID。使用RSA加密此密钥,并将结果写入带有标记的行中的日志文件,例如“KEY”,连同ID。对于每个日志行,生成随机IV,使用所述IV在CBC模式下使用AES256加密消息(现在每行没有任何长度限制!)并将密钥ID,IV和加密消息写入日志,以标签为前缀,例如“ENC”。经过一段时间后,销毁对称密钥并重复(生成新密钥,写入日志)。这种方法的缺点是可以从内存中恢复对称密钥的攻击者可以读取用所述密钥加密的消息。优点是你可以使用更高级别的构建块,而且速度要快得多(在我的CPU上,你可以用AES-128加密70,000条每秒1 KB的日志行,但只有大约3,500块,最多256字节)与RSA2048)。顺便说一下,RSA解密速度非常慢(大约每秒100个块)。
请注意,您没有身份验证,即您不会注意到对日志的修改。出于这个原因,我假设您信任日志存储。否则,请参阅RFC 5848。