質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

Laravel

LaravelとはTaylor Otwellによって開発された、オープンソースなPHPフレームワークです。Laravelはシンプルで表現的なシンタックスを持ち合わせており、ウェブアプリケーション開発の手助けをしてくれます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

XAMPP

XAMPP(ザンプ)は、ウェブアプリケーションの実行に必要なフリーソフトウェアをパッケージングしたApacheディストリビューションです。 XAMPPひとつインストールするだけで、Apache、MySQL、PHP、Perlなどのソフトウェアと、 phpMyAdminなどの管理ツール、SQLiteなどのソフトウェアやライブラリモジュールなどを利用することが可能です。

Q&A

3回答

951閲覧

Laravel Userテーブルの暗号化

harari

総合スコア12

MySQL

MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

Laravel

LaravelとはTaylor Otwellによって開発された、オープンソースなPHPフレームワークです。Laravelはシンプルで表現的なシンタックスを持ち合わせており、ウェブアプリケーション開発の手助けをしてくれます。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

XAMPP

XAMPP(ザンプ)は、ウェブアプリケーションの実行に必要なフリーソフトウェアをパッケージングしたApacheディストリビューションです。 XAMPPひとつインストールするだけで、Apache、MySQL、PHP、Perlなどのソフトウェアと、 phpMyAdminなどの管理ツール、SQLiteなどのソフトウェアやライブラリモジュールなどを利用することが可能です。

0グッド

0クリップ

投稿2019/12/31 02:07

LaravelをComposerを使いインストールしました。
その後、ここを参考にして、ログイン機能をつけました。

現状、新規登録やログインは問題なく行われており、パスワードもハッシュとソルトがされています。
しかし、メールアドレスは平文で保存されています。
メールアドレスも流失したはいけない時代。
現場ではどのような対策をされているか伺いたいです。

自分が調べた限りでは、暗号化とハッシュ化の2種類を作り、
ログイン時にハッシュ化。
パスワードリセット等に暗号化を使うという方式でした。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

m.ts10806

2019/12/31 02:56

画面の表示が絶対に発生しないのでしょうか ユーザーへのメール通知もないとか 極論言ってしまうと名前や電話番号も暗号文にしないといけなくなりませんか?
harari

2019/12/31 04:11

言っている意味が少々わかりません。 > 画面の表示が絶対に発生しないのでしょうか だから、暗号化とハッシュ化の2通りでの保存を行うんです。 > 極論言ってしまうと名前や電話番号も暗号文にしないといけなくなりませんか? 暗号化しませんか?個人情報かそれに類するものじゃないですか
m.ts10806

2019/12/31 04:15

「調べた限りでは」と言っているだけなので実際にやってみたかどうか伝わりません。方針決めの段階なのであれば「だから、暗号化とハッシュ化の2通りでの保存を行うんです。」という確定的なコメントにならないと思います。 あと「現場でどうか」という聞かれ方をされていますが、現場のやり方は外には出ませんのでこういう求め方をしても誰も答えないと思います。 それこそセキュリティに関わります。 自身が信じた方法でやってみて運用してみてどうか、そこで問題があった場合に質問すべき内容です。
harari

2019/12/31 04:32 編集

ということは、セキュリティー的に問題のあるWEBアプリケーションでも問題発覚後に対処すれば良いということですか?
m.ts10806

2019/12/31 04:37

「暗号化とハッシュ化の2通り」にどこにどのような問題があると載ってましたか?何を懸念されているのか私には分かりません。 そこまで気にするのであれば個人ではなく業者に依頼されてはどうでしょうか。
harari

2019/12/31 04:45

これが最適解なのかを伺いたいだけです。
退会済みユーザー

退会済みユーザー

2019/12/31 07:13

この手の話に最適解はありません。 今日の最適解は明日の最適解ではないからです。
guest

回答3

0

これが最適解なのか

というのはどのようなアプリケーションにも存在しません。
そのアプリケーションの要件と
どのような漏えい経路が想定されるのかと
全て洗い出したうえで対応すべきだからです。

だから「とりあえず暗号化しておけば良い」というだけで導入するのは逆にコストだけが重なって大して効果が見込めなくなることもあります。

攻撃手法を把握しておかなければ守れませんしね。
むしろ「ユーザー側のミス以外で漏えいしにくい仕組み」を導入する方が先決では?

投稿2019/12/31 04:50

編集2019/12/31 04:54
m.ts10806

総合スコア80850

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

harari

2019/12/31 04:53

> むしろ「ユーザー側のミス以外で漏えいしない仕組み」を導入する方が先決では? 具体的にはどのようなものでしょうか?
m.ts10806

2019/12/31 04:55

アプリケーションの要件次第です。 なので、何もアプリケーションの要件が提示されてない段階では誰も答えられません。 絶対はないので、まず「どういうアプリケーションなのか」から「どういう攻撃方法がある」で、「その攻撃手法はこのアプリケーションでは有効なのか、起きえるのか」を検討するところからです。
harari

2019/12/31 05:04 編集

現状では、Laravelを用いたCMSサイトを構築中です。 サーバーはLAMPを予定しています。 メールアドレスの暗号化の意図としてはMySQLの盗聴を想定しています。 TDEも検討しましたが、情報が少なく、断念した次第です。 SQLインジェクションの脆弱性は、現状問題ないと考えています。
m.ts10806

2019/12/31 05:03 編集

>Laravael >盗聴 落ち着いてください
harari

2019/12/31 05:05

修正しました
退会済みユーザー

退会済みユーザー

2019/12/31 07:22

そもそも「MySQLの盗聴」された時点でコードももれてるから暗号化されてても複合化手段もわかるよな
kyoya0819

2019/12/31 07:25

asahina1979さん、 コードが漏れているとは限らないのでは?
m.ts10806

2019/12/31 07:26 編集

もう1つ書いてますが、「盗聴」ってなんでしょう。 どこかで会話に出るようなことがあるんでしょうか。私にはその状況は想像できませんけど・・・ 例え「漏えい」だったとしても、SQLインジェクション対策ができているのなら 暗号化してまで守る意味はないと思うのですけど。 そこまでして必要な「要件」って何ですか?次の質問でも問われていますね。 暗号化して、 ユーザーが使いにくい、開発側が保守しにくい、運営が運用しにくいアプリケーション になってしまっては本末転倒になるかと思います。 結局は要件次第ですよ。
m.ts10806

2019/12/31 07:27

asahina1979さん この「盗聴」が意味するところが私も分かってません。 システムにおいて「盗聴」って表現する場面ってもはやシステムの問題じゃないですし。
kyoya0819

2019/12/31 07:32

質問者さんの脳内では「盗聴 = 不正アクセス」な気がしなくもないですけど、 少なくとも「盗聴≠不正アクセス」ですからね。
退会済みユーザー

退会済みユーザー

2019/12/31 07:32

1. ネットワーク通信のバイナリをみる( ex. wireshark ) 2. ネットワーク通信の電圧差をみる( バイナリ解析が可能 ) あたりが盗聴に当てはまるはずだが ほぼデータセンター作業者じゃないと不可能なので コードが取得可能
m.ts10806

2019/12/31 07:33

ヒューマンエラーですね。 内部体制の強化とルールの策定と徹底が先。
kyoya0819

2019/12/31 07:33

asahina1979さん、 失礼しました。本当の意味での「盗聴」について述べていらしたのですね。
m.ts10806

2019/12/31 08:37

asuchi0819さん そういうことです。正しく言葉を使ってるかどうかは他者には分からないので 書かれた意味をそのものでいくしかないのです。エスパーするのもそれなりに労力が高いので。 プログラミングに限らず言葉を正しく使わないとコミュニケーション成り立たないのはどこでもあるので そこを正確に表現しない人相手に深読みする必要はないと思います。
guest

0

メールアドレスは、復号する必要があれば暗号化、必要なければハッシュが望ましいでしょう。
そのほかの対策としては考えられるのは
・通信を暗号化(DB、Web、など)
・ストレージを暗号化
・画面に出力する際はマスクする
・ログファイルにメールアドレスを出力しない

こんな所じゃないですかね。
完璧なセキュリティは存在しませんので、メールアドレスをどんな目的で使用するか、どのような攻撃に備えるか、をひとつずつ 考えていくことで、 十分なセキュリティを確保するように 検討してみてください。

投稿2019/12/31 09:57

take88

総合スコア1379

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

以下の回答はエスパーです。

ようわからんけど、普通に暗号化すればいいのでは?

こちらのサイトの情報も1年以上前のものですがLaravel6.xでも有効です。

やりってることを雑破に説明すると、DBを保存する前と後に暗号化しますよーって感じです。

https://readouble.com/laravel/6.x/ja/encryption.html(公式ドキュメントの日本語訳)

投稿2019/12/31 07:10

編集2020/01/01 08:56
kyoya0819

総合スコア10429

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

m.ts10806

2019/12/31 07:12

>公式ではないので注意 公式ドキュメントを構成や項目含めて忠実に日本語訳されてるので「公式日本語ドキュメント」として紹介しても差し支えないと思います。
kyoya0819

2019/12/31 07:14

修正しました。
mikkame

2020/01/01 05:33 編集

https://github.com/laravel-ja/ja-docs-6.x > 公式ドキュメントは英語のみです。そのため、日本語翻訳を「公式」と呼ばないでください。 って書いてあるので、公式と呼ぶのは不適切です。 ドキュメントちゃんと読んでください
m.ts10806

2020/01/01 06:32

それは失礼しました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問