質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
C#

C#はマルチパラダイムプログラミング言語の1つで、命令形・宣言型・関数型・ジェネリック型・コンポーネント指向・オブジェクティブ指向のプログラミング開発すべてに対応しています。

SQLite

SQLiteはリレーショナルデータベース管理システムの1つで、サーバーではなくライブラリとして使用されている。

Visual Studio

Microsoft Visual StudioはMicrosoftによる統合開発環境(IDE)です。多種多様なプログラミング言語に対応しています。

暗号化

ネットワークを通じてデジタルデータをやり取りする際に、第三者に解読されることのないよう、アルゴリズムを用いてデータを変換すること。

WPF

Windows Presentation Foundation (WPF) は、魅力的な外観のユーザー エクスペリエンスを持つ Windows クライアント アプリケーションを作成するための次世代プレゼンテーション システムです

Q&A

解決済

2回答

5516閲覧

[C#]DBファイルのセキュリティについて

bbdd

総合スコア43

C#

C#はマルチパラダイムプログラミング言語の1つで、命令形・宣言型・関数型・ジェネリック型・コンポーネント指向・オブジェクティブ指向のプログラミング開発すべてに対応しています。

SQLite

SQLiteはリレーショナルデータベース管理システムの1つで、サーバーではなくライブラリとして使用されている。

Visual Studio

Microsoft Visual StudioはMicrosoftによる統合開発環境(IDE)です。多種多様なプログラミング言語に対応しています。

暗号化

ネットワークを通じてデジタルデータをやり取りする際に、第三者に解読されることのないよう、アルゴリズムを用いてデータを変換すること。

WPF

Windows Presentation Foundation (WPF) は、魅力的な外観のユーザー エクスペリエンスを持つ Windows クライアント アプリケーションを作成するための次世代プレゼンテーション システムです

0グッド

1クリップ

投稿2018/04/20 13:44

編集2018/04/20 13:45

前提

・C#
・Visual Studio 2017
・WPFアプリ

詳細

WPFアプリを作成しており、このアプリではローカルにSQLiteを持っています
→ APPData配下に.dbファイルを保有しており読み書きが可能です

加えて、セキュリティー面を考慮してDBファイルを以下のようにして暗号化しようと思っています。

using (SQLiteConnection connection = new SQLiteConnection()) { connection.ConnectionString = "Data Source=[ファイルパス]" connection.Open(); connection.ChangePassword([設定するパスワード]); }

そこでなのですが、この暗号化の際に設定するパスワード(復号化のために必要なキー)はどのように持っておくのがセキュリティ的に良いのでしょうか??

var pass = "1234"

みたいに持っておくのは危うそうな気がして避けたいなあ、と思っているのですが他のアイデアがなく、

・皆さんならどのようにするのか
・また、(もしご経験があれば、)DBの中身を見られたくないときどんな対応をしたのか

をお聞きしたいです。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

ベストアンサー

###修正
以下の通り質問のコードでは暗号化されないと書きましたが、実際には暗号化されていました。
DB の接続パスワードを変えただけで DB 全体が暗号化されるという発想がなかったので、調査不足でした。

DB は暗号化されてパスワードで保護されますが、パスワード自身を保存するには EFS という手段もあろうかと思います。


質問のコードではそもそも DB は暗号化されていません。
接続用パスワードを変更しているだけです。
したがってバイナリエディタなどで見れば中のデータを盗むことができます。

SQLiteの暗号化

Windows だと仮定しますが、例えば Windows へのログインパスワードが盗まれてあなたのアカウントが乗っ取られたという事態を想定するなら、パスワードを毎回キーボードから入力する以外に保護する方法は無いと思います。
自動的にどこかから取得するのであれば、あなたができるなら盗んだ人にもできることだからです。

Windows のアカウントは無事と仮定するなら、EFS を使うという手があります。

Windows® の機能を使いフォルダごとファイルを暗号化する方法。

投稿2018/04/21 10:41

編集2018/04/23 06:13
Zuishin

総合スコア28660

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

bbdd

2018/04/23 03:19

いつも回答ありがとうございます!非常に勉強になっております。 >質問のコードではそもそも DB は暗号化されていません。 >接続用パスワードを変更しているだけです。 >したがってバイナリエディタなどで見れば中のデータを盗むことができます。 この点に関して自分の考えと相違していたので、確認したいのですが、 ・ChangePasswordはパスワードが設定されていれば、パスワードを変更し、 設定されていなければ新たに設定する (参考:https://stackoverflow.com/questions/12190672/can-i-password-encrypt-sqlite-database?utm_medium=organic&utm_source=google_rich_qa&utm_campaign=google_rich_qa) ・例えば、以下の参考URLにもあるように、SQLiteでパスワードを設定した場合、暗号化される http://d.hatena.ne.jp/indication/20170228/1488283560 という認識でいたので、質問したコードで暗号化されている、と思っていたのですが これは間違いでしょうか?
Zuishin

2018/04/23 06:13

誤ったことを書きました。 調査したところ、パスワードを作成することで DB 全体が暗号化することを確認しました。 すみませんでした。
bbdd

2018/04/23 06:23

返信ありがとうございます! 確認が取れて良かったです!
guest

0

ローカルで動くアプリケーションである以上、絶対に見られたくないというのは不可能だと思います。
C#はデコンパイルが容易であり、暗号化して保管しておいたところでその暗号化、復号アルゴリズムすら明け透けになり、パスワードを平文で保持しておく状態とほとんど変わらないと考えていいでしょう。
対策として考えられるのはソースをコンパイル時に難読化してくれるツールやC#、Javaなどの中間言語としてコンパイルする言語ではなくC++などのネイティブコードでアプリ配布出来る言語を選択することです。
ですが、最初にも述べたようにローカルで実行される以上、絶対はないと思ってください。時間をかければ必ずパスワードは露呈します。

回答としては、その見られたくないデータの程度により、変化しますが
・パスワードは平文でソースコードに直書きする
・直書きした上で難読化する
・サーバ・クライアント方式にして見られたくないデータはサーバで管理する
となります。

投稿2018/04/21 01:47

編集2018/04/21 01:48
nanase

総合スコア123

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問