精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

JavaEE中遺漏的10個最重要的安全控制

開發 后端
要在應用程序中檢查這些問題,可以嘗試免費的Contrast for Eclipse插件 。這不是一個簡單的靜態分析工具。相反,C4E利用Java儀表化API,來監視應用程序中與安全相關的一切。 C4E甚至能實時地做到完整的數據流分析,因此它可以跟蹤來自于請求的數據,通過一個復雜的應用程序。

JavaEE有一些超贊的內置安全機制,但它們遠遠不能覆蓋應用程序要面臨的所有威脅。很多常見攻擊,例如跨站點腳本攻擊(XSS)、SQL注入、 跨站點偽造請求(CSRF),以及XML外部實體(XXE)絲毫沒有涵蓋。你可以阻止web應用程序和web服務暴露于這些攻擊,但這需要一定量的工作和 測試。幸運的是,Open Web Application Security Project(OWASP)公布了“10大最關鍵的web應用程序安全風險”的報告。

 

讓我們來看看這些關鍵的風險如何應用于JavaEE的web應用程序和web服務:

1.注入

注入發生在開發人員獲取不可信的信息,例如request.getParameter(),request.getCookie(),或 request.getHeader(),并在命令接口中使用它的任何時候。例如,SQL注入在你連接不可信的數據到常規SQL查詢,如“SELECT * FROM users WHERE username=‘“ + request.getParameter(“user”) + “‘ AND password=‘“ + request.getParameter(“pass”) = “‘“時發生。開發人員應該使用PreparedStatement來防止攻擊者改變查詢的含義和接管數據庫主機。還有許多其他類型的注入,如 Command注入、LDAP注入以及Expression Language (EL) 注入,所有這些都極度危險,因此在發送數據到這些解釋器的時候要格外小心。

2.損壞的驗證和會話管理

JavaEE支持身份驗證和會話管理,但這里有很多容易出錯的地方。你必須確保所有經過驗證流量都通過SSL,沒有例外。如果你曾經暴露 JSESSIONID,那么它就可被用來在你不知情的情況下劫持用戶會話。你應該旋轉JSESSIONID,在用戶進行身份驗證以防止會話固定攻擊 (Session Fixation attack)的時候。你應該避免使用response.encodeURL(),因為它會添加用戶的JSESSIONID到URL,使得更容易被披露或 被盜。

3.跨站點腳本攻擊(XSS)

XSS發生在當JavaEE開發人員從HTTP請求獲取不可信的信息,并把它放到HTTP響應中,而沒有適當的上下文輸出編碼的時候。攻擊者可以利 用這個行為將他們的腳本注入網站,然后在這個網站上劫持會話和竊取數據。為了防止這些攻擊,開發人員需要執行敏感的上下文輸出編碼。如果你把數據轉換成 HTML,使用&#xx;格式。請務必括號HTML屬性,因為有很多不同字符而不帶括號的屬性會被終止。如果你把不可信的數據放到 JavaScript,URL或CSS中,那么對于每一個你都應該使用相應的轉義方法。并且在和嵌套上下文,如一個用Javascript寫的在HTML 屬性中的URL打交道時,要非常小心。你可能會想要編碼庫,例如OWASP ESAPI的幫助。

4.不安全的直接對象引用

任何時候應用程序暴露了一個內部標識符,例如數據庫密鑰,文件名,或hashmap索引,攻擊者就可以嘗試操縱這些標識符來訪問未經授權的數據。例 如,如果你將來自于HTTP請求的不可信的數據傳遞到Java文件構造器,攻擊者就可以利用“../”或空字節攻擊來欺騙你的驗證。你應該考慮對你的數據 使用間接引用,以防止這種類型的攻擊。ESAPI庫支持促進這種間接引用的ReferenceMaps。

5.錯誤的安全配置

現代的JavaEE應用程序和框架,例如Struts和Spring中有著大量的安全設置。確定你已經瀏覽過這些安全設置,并按你想要的那樣設置。 例如,小心<security-constraint>中的<http-method>標簽。這表明安全約束僅適用于列出的方 法,允許攻擊者使用其他HTTP方法,如HEAD和PUT,來繞過整個安全約束。也許你應該刪除web.xml中的<http- method>標簽。

6.敏感數據暴露

Java有大量的加密庫,但它們不容易正確使用。你應該找到一個建立在JCE基礎上的庫,并且它能夠方便、安全地提供有用的加密方法。比如 Jasypt和ESAPI就是這樣的庫。你應該使用強大的算法,如AES用于加密,以及SHA256用于hashes。但是要小心密碼hashes,因為 它們可以利用Rainbow Table被解密,所以要使用自適應算法,如bcrypt或PBKDF2。

7.缺少功能級訪問控制

JavaEE支持聲明式和程序式的訪問控制,但很多應用程序仍然會選擇創造它們自己的方案。像Spring框架也有基于注釋的訪問控制基元。最重要 的事情是要確保每一個暴露的端口都要有適當的訪問控制檢查,包括web服務。不要以為客戶端可以控制任何東西,因為攻擊者會直接訪問你的端點。

8.跨站點偽造請求(CSRF)

每個改變狀態的端點需要驗證請求有沒有被偽造。開發人員應該在每個用戶的會話中放入隨機令牌,然后當請求到達的時候驗證它。否則,攻擊者就可以通過 鏈接到未受保護的應用程序的惡意IMG,SCRIPT, FRAME或FORM標簽等創建“攻擊”頁面。當受害者瀏覽這種頁面時,瀏覽器會生成一個“偽造”的HTTP請求到URL在標簽中被指定的任何內容,并且 自動包括受害人的認證信息。

9.使用帶有已知漏洞的組件

現代的JavaEE應用程序有數百個庫。依賴性解析工具,如Maven,導致了這個數字在過去五年時間里出現爆炸式增長。許多廣泛使用的Java庫 都有一些已知的漏洞,會讓web應用程序被完全顛覆。解決的辦法是及時更新庫。不要只運行單一掃描,因為新的漏洞每天都在發布。

10.未經驗證的轉址和轉送

任何時候你的應用程序使用不可信的數據,例如request.getParameter()或request.getCookie(),在調用 response.sendRedirect()時,攻擊者可以強制受害者的瀏覽器轉到一個不受信任的網站,目的在于安裝惡意軟件。forward也存在 著類似的問題,不同之處在于攻擊者可以轉送他們自己到未經授權的功能,如管理頁面。一定要仔細驗證轉址和轉送目標。

你應該持續留意這些問題。新的攻擊和漏洞總是在被發現。理想情況下,你可以集成安全檢查到現有的構建、測試和部署過程。

要在應用程序中檢查這些問題,可以嘗試免費的Contrast for Eclipse插件 。這不是一個簡單的靜態分析工具。相反,C4E利用Java儀表化API,來監視應用程序中與安全相關的一切。 C4E甚至能實時地做到完整的數據流分析,因此它可以跟蹤來自于請求的數據,通過一個復雜的應用程序。例如,假設你的代碼獲取了一個參數值,用 base64解碼它,再存儲于map中,把map放到數據bean中,再將bean存儲到一個會話屬性中,在JSP中獲取bean的值,并使用EL將這個 值插入到網頁。Contrast for Eclipse可以跟蹤這些數據并報告XSS漏洞。哪怕你正在使用的是復雜的框架和庫。沒有其他工具能在速度,精度和易用性方面與之媲美。

你可以在Eclipse Marketplace找到Contrast for Eclipse。然后,只需轉到服務器選項卡“Start with Contrast”——剩下的就交給它辦吧。

譯文鏈接:http://www.codeceo.com/article/10-security-controls-in-javaee.html
英文原文:The 10 Most Important Security Controls Missing in JavaEE

 

責任編輯:王雪燕 來源: 碼農網
相關推薦

2011-12-14 09:03:40

jquery

2018-05-18 15:05:25

JavaJava 10新特性

2020-12-19 10:53:08

微服務架構設計模式軟件開發

2021-01-04 16:00:24

微服務架構數據

2015-03-17 10:48:54

信息安全

2011-03-07 17:18:34

數據庫開發

2011-05-18 13:20:44

數據庫開發

2017-11-01 14:23:14

DBAPostgreSQL 新亮點

2015-10-08 16:23:17

2023-11-06 18:06:00

Docker容器

2013-02-18 09:20:25

紅帽

2021-01-14 13:39:12

漏洞網絡安全網絡攻擊

2021-06-02 12:12:46

DevOps面試Linux

2022-09-05 08:34:48

設計模式微服務Web

2022-10-08 23:46:47

JavaScript對象開發

2011-12-14 10:21:26

最重要開源軟件

2019-05-29 07:26:24

2021-08-07 15:29:24

區塊鏈比特幣加密貨幣

2024-01-29 09:07:49

Web3預測用戶

2017-02-22 14:24:33

編程IT能力
點贊
收藏

51CTO技術棧公眾號

精品国产1区| 一区在线影院| 91丨porny丨国产入口| 国产91色在线免费| 美国一级片在线观看| 白白在线精品| 欧美影视一区二区三区| 日韩欧美一级在线| 男人天堂综合| 国产精品中文有码| 日本久久久a级免费| 中国一级片在线观看| 日韩高清影视在线观看| 欧美日本一区二区三区| 99热在线这里只有精品| 日本高清中文字幕在线| 成人一区二区在线观看| 国产精品久久婷婷六月丁香| 久久一区二区三| 日韩精品不卡一区二区| 日韩大片免费观看视频播放| 九九热精品国产| 自拍视频在线看| 亚洲自拍偷拍欧美| 亚洲精蜜桃久在线| 亚洲av片在线观看| 国产麻豆视频精品| 国产精品美女久久久免费| 日韩乱码人妻无码中文字幕| 久久一区91| 亚洲午夜色婷婷在线| www.美色吧.com| av日韩久久| 欧美主播一区二区三区| av免费观看大全| 青草av在线| 亚洲欧美一区二区三区国产精品 | 午夜日韩影院| 欧美日韩国产电影| 国内自拍视频一区| 亚洲天堂导航| 天天av天天翘天天综合网色鬼国产 | 中文字幕国产传媒| 亚洲黄色免费av| 精品国产91久久久久久| 人人妻人人澡人人爽欧美一区双| 成人黄视频在线观看| 国产精品电影一区二区三区| 亚洲国产一区二区精品视频 | 69精品小视频| 美国美女黄色片| 欧美久久精品一级c片| 亚洲欧美日韩中文视频| 亚洲成人网在线播放| 神马日本精品| 亚洲欧美日韩成人| 法国伦理少妇愉情| 国产精品免费99久久久| 亚洲视频综合网| 日本少妇xxxxx| 大色综合视频网站在线播放| 中文字幕一区二区三区电影| 992在线观看| 国产精品久久久久9999赢消| 久久精品视频导航| 婷婷久久综合网| 欧美日韩精品| 91精品国产自产91精品| 久草视频一区二区| 欧美96一区二区免费视频| 国产精品中文字幕在线观看| 国产尤物视频在线观看| 国产一区二区三区日韩| 俄罗斯精品一区二区| 手机看片一区二区三区| 久久一区二区三区四区| 亚洲国产精品久久久久婷婷老年 | 午夜精品久久久久久久爽| 国产suv精品一区二区6| 精品人伦一区二区三区 | 欧美.com| 日韩av一区在线观看| 三上悠亚影音先锋| 91视频久久| 欧美高清videos高潮hd| 天天操夜夜操视频| 捆绑变态av一区二区三区| 99porn视频在线| 三级毛片在线免费看| 中文在线免费一区三区高中清不卡| 欧美性视频在线播放| 6699嫩草久久久精品影院| 色噜噜狠狠成人网p站| www.污网站| 欧美精品中文| 久久精品99久久香蕉国产色戒| 久久婷婷一区二区| 青青青伊人色综合久久| 99久久精品无码一区二区毛片| 五月天福利视频| 亚洲天堂成人在线观看| 亚洲自偷自拍熟女另类| 久久爱.com| 亚洲加勒比久久88色综合| 成人免费视频入口| 91久久亚洲| 国产剧情日韩欧美| 四虎免费在线观看| 亚洲色图.com| 老熟妇仑乱视频一区二区| 91精品导航| 日韩在线免费视频观看| 五月婷婷激情网| 国产在线播放一区二区三区| 日本精品二区| 国产乱码在线| 欧美一区二区三区四区高清| 欧美 日韩 国产 成人 在线观看| 欧美日韩福利| 成人性生交大片免费观看嘿嘿视频| 午夜视频福利在线| 亚洲综合精品久久| 波多野结衣在线免费观看| 女优一区二区三区| 18久久久久久| 国内爆初菊对白视频| 亚洲欧美影音先锋| 中文字幕第17页| 成人精品影院| 国产不卡一区二区在线播放| 天天干天天操av| 一区二区三区四区激情| www.国产福利| 999精品在线| 国产欧美精品va在线观看| 欧美成人片在线| 欧美日韩国产一区中文午夜| 一级黄色免费视频| 亚洲网站啪啪| 99中文字幕| 丝袜综合欧美| 日韩欧美亚洲国产精品字幕久久久| 亚洲熟女少妇一区二区| 麻豆精品一区二区av白丝在线 | 中文字幕乱码亚洲无线精品一区 | 欧美国产视频日韩| www.久久精品.com| 一区二区三区四区在线| 免费看的av网站| 韩国av一区| 成人国产一区二区| 91九色美女在线视频| 精品国产乱码久久久久久1区2区 | 我不卡一区二区| 久久婷婷亚洲| 天天综合狠狠精品| 欧美videos粗暴| 精品国产一区二区三区久久| 国产三区在线播放| 亚洲香蕉伊在人在线观| 成熟妇人a片免费看网站| 亚洲免费大片| 日本高清不卡三区| 亚洲人成777| 欧美美最猛性xxxxxx| 亚洲精品第五页| 午夜在线电影亚洲一区| 少妇大叫太粗太大爽一区二区| 日韩一区精品视频| 亚洲欧美99| 日本高清久久| 欧美亚洲国产日本| 97电影在线| 日韩欧美在线1卡| 中文字幕一区二区三区精品| 国产三区在线成人av| 三上悠亚在线一区二区| 欧美一区高清| 国产欧美日韩在线播放| 最新日韩三级| 久久综合伊人77777| 日韩中文字幕免费在线观看| 色噜噜久久综合| fc2ppv在线播放| 99国产精品久久久久久久久久久| 岳毛多又紧做起爽| 外国成人免费视频| 久久伊人一区二区| 69堂免费精品视频在线播放| 另类视频在线观看| 五月婷婷综合久久| 欧美日韩精品欧美日韩精品一 | 国产传媒视频在线| 国产精品一区二区91| 国产主播在线看| 亚洲午夜精品一区二区国产| 麻豆一区区三区四区产品精品蜜桃| 精品美女一区| 57pao成人国产永久免费| 欧美性天天影视| 亚洲精品久久久久中文字幕欢迎你| 中文在线字幕av| 亚洲国产人成综合网站| 91麻豆精品国产91久久综合| 成人免费黄色在线| 思思久久精品视频| 亚洲尤物在线| 精品人妻人人做人人爽| 日韩欧美一区二区三区免费看| 国产传媒欧美日韩| 亚洲精品成人一区| 国产精品成人国产乱一区| 欧美videossex| 日韩一区二区福利| 美国成人毛片| 亚洲国产精品福利| 国产免费视频一区二区三区| 欧美视频不卡中文| 国产中文字幕免费| 亚洲欧美成人一区二区三区| 精品熟妇无码av免费久久| www.亚洲精品| 免费在线观看污网站| 久久久久中文| 大伊香蕉精品视频在线| 久久一区二区三区电影| 欧美大香线蕉线伊人久久| 日韩欧美中文在线观看| 国产成人精品网站| 毛片大全在线观看| 久久久精品视频成人| 不卡在线视频| 亚洲一区av在线播放| 欧美精品a∨在线观看不卡| 亚洲精品在线一区二区| 国产黄色一级大片| 91精品国产综合久久福利| 在线观看免费视频a| 日本久久一区二区三区| 久久精品视频7| 午夜精品久久久久久久99樱桃| 免费在线黄色片| 亚洲综合成人网| 久久精品国产亚洲AV无码麻豆| 亚洲精品国产a| 2021亚洲天堂| 一区二区三区国产精品| 久久久久亚洲AV成人| 一区二区三区在线免费观看| 青青草在线观看视频| 一区二区三区小说| 国产无遮挡免费视频| 午夜精品久久久久久久99水蜜桃 | 久久久免费看片| 国产女人aaa级久久久级| 免费看黄色三级| 中文字幕一区二区三区在线播放 | 午夜影院免费在线| 精品自在线视频| 不卡av免费观看| 国产91成人video| 国精产品一区二区三区有限公司| 国产精品盗摄久久久| 欧美日韩va| 亚洲va男人天堂| 红杏视频成人| 欧美色欧美亚洲另类七区| 成人在线免费视频观看| 国风产精品一区二区| 91久久在线| 午夜免费一区二区| 狠狠色丁香久久婷婷综| 永久免费未满蜜桃| 国产调教视频一区| 免费黄色国产视频| 一区二区三区不卡视频| 五月天综合激情| 欧美吞精做爰啪啪高潮| 国产精品玖玖玖| 日韩精品中文字| 欧美r级在线| 韩国欧美亚洲国产| 福利一区二区三区视频在线观看| 成人写真福利网| 农村少妇一区二区三区四区五区| 亚洲春色在线视频| 国产中文一区| 天天操天天爱天天爽| 国产成a人亚洲精| 乐播av一区二区三区| 亚洲男人天堂av| 亚洲国产成人无码av在线| 777奇米成人网| 欧洲成人av| 蜜臀久久99精品久久久无需会员 | 麻豆91小视频| 老司机午夜免费福利| 国产精品三级在线观看| 国产精彩视频在线| 欧美丰满美乳xxx高潮www| 欧洲天堂在线观看| 欧美美最猛性xxxxxx| 97精品国产综合久久久动漫日韩 | 天堂中文字幕在线| 久久伊人精品一区二区三区| 欧美性xxx| 国产精品手机在线| 久久精品亚洲人成影院| 白嫩少妇丰满一区二区| 粉嫩高潮美女一区二区三区 | 日韩精品水蜜桃| 久久久亚洲精品无码| 国产中文字幕一区| 久久中文字幕精品| 亚洲风情在线资源站| 国产乱色精品成人免费视频| 国产午夜精品全部视频在线播放| gogo久久| 99国产在线| 亚洲色图二区| 天天综合网久久| 日本一区二区视频在线| 亚洲男人第一av| 精品日韩一区二区| caoporn97在线视频| 国产精品精品久久久久久| 亚洲国产合集| 黄色一级片播放| 99v久久综合狠狠综合久久| 美女福利视频在线观看| 欧美精品自拍偷拍| 999国产在线视频| 国产精品美女www爽爽爽视频| 啄木系列成人av电影| 成人毛片视频网站| 92精品国产成人观看免费| 精品一级少妇久久久久久久| 日韩欧美国产成人一区二区| √天堂8在线网| 91视频国产一区| 91成人免费| 一级黄色高清视频| 一区二区在线看| va婷婷在线免费观看| 久热精品视频在线观看| 二区三区精品| 久久精品在线免费视频| 国产一区二区视频在线播放| 成人高潮免费视频| 日韩一区二区三区三四区视频在线观看| 蜜桃视频网站在线| 91精品在线播放| 欧美日韩国产在线一区| 欧美久久久久久久久久久| 亚洲国产精品精华液网站| 免费看日韩av| 91地址最新发布| 精品九九在线| 污版视频在线观看| 亚洲视频在线一区| 不卡视频免费在线观看| 欧美极品第一页| 日韩丝袜视频| jizz欧美激情18| 亚洲图片欧美激情| 亚洲黄色小说网址| 热久久99这里有精品| 欧美少妇xxxx| 国产在线视频三区| 亚洲成人午夜影院| 国产系列在线观看| 国产日韩欧美影视| 午夜日韩福利| 巨胸大乳www视频免费观看| 欧美性猛交xxxx黑人交| 中文字幕资源网在线观看| 国产伦精品一区二区三区| 国产精品亚洲综合久久| 国产精品www爽爽爽| 日韩欧美国产系列| 免费看av不卡| 久久av秘一区二区三区| 成人h精品动漫一区二区三区| 无码人妻丰满熟妇精品| 久久天天躁狠狠躁夜夜爽蜜月| 美女午夜精品| 99精品999| 欧美日韩一二三四五区| 久久精品视频免费看| 黄色国产精品一区二区三区| 奇米色777欧美一区二区| 久草免费在线观看视频| 国产亚洲欧美视频| 18国产精品| 在线看的黄色网址| 亚洲aaa精品| 黄色网在线免费看| 欧美一级二级三级| 成人综合在线网站| 在线免费av网|