精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

gRPC 通信框架實現存在數據泄露等安全問題

安全
gRPC 是一個高性能、開源和通用的 RPC 框架,面向移動和 HTTP/2 設計。

[[347035]]

gRPC 是一個高性能、開源和通用的 RPC 框架,面向移動和 HTTP/2 設計。目前提供 C、Java 和 Go 語言版本,分別是:grpc, grpc-java, grpc-go. 其中 C 版本支持C, C++, Node.js, Python, Ruby, Objective-C, PHP 和 C# 支持。

當前企業正在慢慢改用微服務架構來構建面向未來的應用程序,微服務使企業能夠有效管理基礎架構,輕松部署更新或改進,并幫助IT團隊的創新和學習。它還可以幫助企業能夠設計出可以輕松按需擴展的應用程序,此外,隨著企業轉換架構(從傳統的單片式服務過渡到微服務),出現了在微服務之間進行有效通信的需求??蛻舳撕头掌鲬贸绦蛑g的這種關鍵而復雜的通信可以通過gRPC來處理,該框架促進了已連接系統之間的透明和高效的通信。盡管它很新(僅在2015年由Google開發),但它很快就獲得了普及和采用。

在此文中,趨勢科技將討論開發人員在轉向gRPC并在其項目中實現gRPC時可能面臨的安全隱患。由于安全的gRPC API在整個應用程序安全中起著至關重要的作用,因此趨勢科技提供了有關如何保護gRPC實施免受威脅并緩解風險的建議。

什么是gRPC?

gRPC可用于設計要求準確性、效率和語言獨立性的新協議,因為它支持服務器和客戶端的多種語言。這是一個云原生計算(CNCF)項目,并已被各大公司采用,例如流行的視頻流網站Netflix,金融服務公司Square和平臺即服務(PaaS)公司Docker。

將gRPC與其他RPC框架(例如SOAP和REST)進行了比較,盡管RESTful API被廣泛使用,并且通常使用HTTP在應用程序或服務與JavaScript Object Notation(JSON)數據格式之間交換信息,但是它們具有性能和基于文本的方向限制。

許多組織已經將其API從REST遷移到gRPC,以利用更適合于服務間通信的gRPC二進制協議。默認情況下,gRPC使用HTTP / 2(基于二進制的協議)作為底層, HTTP / 2在一個TCP連接中支持多個流和請求,與其之前的HTTP / 1.0不同,HTTP / 1.0被設計為具有“單一請求,單一應答”方案。HTTP/1.1中的HTTP管道解決了這個問題,HTTP 2.0仍然具有更好的性能和更受支持。

 

gRPC 通信框架實現存在數據泄露等安全問題

 

HTTP / 1.0與HTTP / 2在請求和響應方面的不同之處

gRPC建立在協議緩沖區(或protobuf)之上,后者是Google的平臺和語言無關的機制,用于序列化結構化數據。序列化是將內存中的對象轉換為字節流的過程,可以輕松地將其保存到文件中或通過網絡傳輸給其他應用程序。開發人員只描述一次數據接口,然后使用用于所選語言的協議緩沖區編譯器對其進行編譯。對于gRPC,協議緩沖區也用于定義RPC接口。

 

gRPC 通信框架實現存在數據泄露等安全問題

 

gRPC框架如何在在線零售應用程序中工作的圖示,該產品具有通過API進行交互的產品和支付服務

 

gRPC 通信框架實現存在數據泄露等安全問題

 

發送字符串消息的gRPC“ HelloWorld”演示示例

gRPC的潛在威脅和風險

漏洞

gRPC支持多種編程語言,支持的語言中使用兩種類型的實現:使用語言本身的實現,以及封裝gRPC C-core編寫的代碼。這些封裝程序可以將以不同支持的語言編寫的調用轉換為C調用。盡管C語言實現通??梢院芎玫貓绦?,但由于需要實現更多功能以及內存管理功能,因此開發人員將漏洞引入系統的可能性更高。另一方面,使用諸如Java或Go之類的語言,這些語言已經實現了很多功能,并且還考慮了內存管理問題,這降低了開發人員向系統中引入嚴重影響的漏洞的機會。值得注意的是,選擇合適的語言的重要性可能在保持系統更安全方面起著重要作用。

 

gRPC 通信框架實現存在數據泄露等安全問題

 

 

gRPC 通信框架實現存在數據泄露等安全問題

 

注意:1.可以使用純C#實現或圍繞C的C#封裝程序;2.純JavaScript實現以及與gRPC C-core的綁定(使用C ++附加組件)

不安全的數據傳輸通道和通道憑證

在遠程過程調用期間,數據很可能會傳輸到目標服務器。這就是為什么開發人員應優先考慮為數據傳輸設置安全通道。這樣做不僅可以防止數據泄漏,而且可以限制中間人(MiTM)攻擊,因為熟練的攻擊者可能會泄漏服務數據或向連接中注入惡意數據,這將干擾服務器。

數據泄漏可能會泄露有關你的服務或基礎結構的實施詳細信息,從而可能引發進一步的攻擊,甚至導致服務或基礎結構受到攻擊。這是從不安全的gRPC調用捕獲數據包的示例:

 

gRPC 通信框架實現存在數據泄露等安全問題

 

從不安全的gRPC調用捕獲數據包的示例

gRPC在整個基礎HTTP / 2協議以及各種身份驗證機制上支持TLS,選擇安全的實施是開發人員的責任。出于明顯的原因,應避免使用諸如“InsecureChannelCredentials”之類的關鍵字進行復制和粘貼模式。

趨勢科技已經執行Github.com代碼搜索“InsecureChannelCredentials”關鍵字以及C ++語言限制(這是gRPC使用的常見限制)。搜索產生了超過11000個代碼結果。趨勢科技相信大量的搜索事件與演示和示例相關。但是,仍然有一些項目使用它們。

 

gRPC 通信框架實現存在數據泄露等安全問題

 

“InsecureChannelCredentials”代碼搜索結果

程序執行漏洞

同樣,對于AWS Lambda函數,最大的漏洞隱藏在實際的遠程過程實現中。因為gRPC支持多種語言,所以趨勢科技建議新手開發人員使用內存安全的語言,以避免嚴重影響內存管理的漏洞,如緩沖區溢出或導致遠程代碼執行(RCE)的UaF 漏洞。

但是,使用內存安全語言仍然無法緩解代碼中可能出現的邏輯漏洞。為此,開發人員應為開發流程設置高標準,始終遵循安全軟件開發最佳實踐,并通過使用OWASP安全編碼實踐中的OWASP十大主動控制建議來實施主動控制。

即使在隔離的網絡或私有云內部,也強烈建議對系統的關鍵部分使用集中式身份驗證機制。在配置錯誤的情況下,環境內部的漏洞利用可能作為未授權訪問的入口點,這可能嚴重干擾gRPC服務。

趨勢科技還建議不要將gRPC身份驗證詳細信息硬編碼或提交給供應鏈管理(SCM)系統,尤其是面向公眾的系統。與其他任何憑據信息一樣,這些憑據信息應存儲在安全的位置,并且僅在需要時才進行訪問。這是一個gRPC憑證泄漏的示例,趨勢科技只是通過在GitHub上進行搜索而發現的:

 

gRPC 通信框架實現存在數據泄露等安全問題

 

在GitHub上找到的gRPC服務憑證示例

拒絕服務攻擊

最后,我們想討論趨勢科技的拒絕服務(DoS)攻擊發現。 gRPC可以充當隔離環境中的“隱藏”消息服務,以及使用JSON格式的API替代面向公眾的REST API服務。

在此,趨勢科技想警告C / C ++ gRPC用戶一個已知的但仍未修復的漏洞,該漏洞會在服務重新啟動之前有效地拒絕服務調用。在短時間內打開大量連接時會觸發該漏洞。實際上,這是由于Linux系統上打開的文件描述符的數量受到限制。

 

gRPC 通信框架實現存在數據泄露等安全問題

 

gRPC庫的C / C ++實現內部的DoS攻擊示例

根據我們的研究,當套接字連接在很短的時間內被打開,甚至在打開的套接字被關閉之后,這個漏洞就會被觸發。趨勢科技用Java和Go等非C語言封裝的其他語言測試了此實現,發現它們不受此漏洞的影響。

趨勢科技提出了以下變通辦法,以幫助緩解在無法從一個平臺切換到另一個平臺的情況下發生DoS攻擊的風險:

1.通過執行“sudo ulimit -n extendedNumber”來增加文件描述符的限制。

2.使用外部載荷平衡器和服務監視器可以減少單個實例的載荷并關注服務狀態。

針對gRPC的安全建議

由于gRPC框架服務的可靠性和可伸縮性,使用該框架的企業數量不斷增加,因此應該有更廣泛的認識來保護該協議免受攻擊風險和威脅。

盡管gRPC支持系統之間的高效通信,但必須強調的是,確保這些系統之間的通信安全是開發人員的責任。 gRPC提供了有關受支持的身份驗證機制的全面指南,該機制將與該協議一起使用,例如開發人員應遵循的使用SSL / TLS(具有或不具有基于Google令牌的身份驗證)的協議。另外,開發人員還可以選擇通過Credentials插件API插入自己的身份驗證系統。

開發人員還應該使用能夠驗證內容的安全解決方案,以確保沒有惡意負載能夠通過從客戶機到服務器的消息滲透到系統中,反之亦然。

對于企業來說,確保關鍵數據在傳輸過程中保持安全、密切關注服務狀態并實施身份驗證和授權以確保數據安全的解決方案也至關重要。

gRPC框架是開發人員和企業構建API,應用程序和微服務的有效工具。但是,像它的前任一樣,它同樣可以不受風險和威脅的侵害。因此,應該強調安全解決方案、檢查和控制的必要性。

 

本文翻譯自:https://blog.trendmicro.com/trendlabs-security-intelligence/unsecure-grpc-implementations-compromise-apis-applications/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2017-08-17 17:48:06

2020-11-17 14:57:17

大數據

2010-03-23 11:06:12

2021-06-11 10:48:53

金融APP數據泄露漏洞

2022-09-30 11:14:21

推特公司漏洞

2018-08-11 07:40:11

2011-12-26 15:43:01

2010-02-05 09:59:16

2021-10-29 09:36:10

API安全攻擊漏洞

2014-07-31 09:12:16

2011-05-19 14:31:12

2019-04-18 13:35:47

2013-08-14 09:11:43

云數據存儲云存儲云安全

2018-08-29 12:05:54

云數據存儲安全

2019-04-04 11:55:59

2012-12-18 13:56:55

2018-03-09 10:51:08

2021-12-29 15:55:34

安全數據信息安全

2012-11-20 10:47:16

2021-06-11 13:57:46

網絡安全大數據安全互聯網
點贊
收藏

51CTO技術棧公眾號

欧美性猛交xxxx乱大交91| 日本不卡在线播放| 日韩欧美亚洲一区二区三区| 日韩av网址大全| 色999日韩国产欧美一区二区| 亚洲综合av一区| 国产 日韩 欧美 综合| 久久久久久9| 欧美日本在线视频中文字字幕| 日本japanese极品少妇| 国产一区二区| 在线视频观看一区| 波多野结衣av一区二区全免费观看| 男女视频在线观看免费| 国产一区二区看久久| 日本久久久久久久久| 免费人成在线观看| 日韩精品久久久久久久电影99爱| 亚洲国产高潮在线观看| 青青草原国产在线视频| 亚洲天堂免费电影| 亚洲制服丝袜av| 亚洲一区在线免费| 日韩欧美电影在线观看| 成人午夜精品在线| 成人在线播放av| 中文字幕在线天堂| 亚洲区一区二| 欧美疯狂性受xxxxx另类| 免费黄色在线网址| 久久不见久久见免费视频7| 精品久久久三级丝袜| 中文字幕 日韩 欧美| 免费电影日韩网站| 精品久久久久久中文字幕一区奶水| 中国成人在线视频| 91在线高清| 国产丝袜欧美中文另类| 免费国产在线精品一区二区三区| 亚洲精品97久久中文字幕| 久久99精品一区二区三区三区| 国产999精品| 69成人免费视频| 中文亚洲免费| 97精品一区二区三区| 久久精品国产av一区二区三区| 亚洲情侣在线| 久久不射电影网| xxxx日本少妇| 欧美69wwwcom| 欧美高跟鞋交xxxxxhd| 精品99久久久久成人网站免费 | 国产盗摄精品一区二区酒店| 亚洲乱码国产乱码精品精可以看| a级黄色片网站| 黄色网址视频在线观看| 亚洲女厕所小便bbb| 大桥未久一区二区三区| 天堂av在线电影| 亚州成人在线电影| 欧美日韩精品在线一区二区| 美女高潮在线观看| 欧美性猛xxx| 国产aaaaa毛片| 欧美一级做a| 欧美一区二区视频在线观看 | 国产欧美中文在线| 亚洲欧美日本国产有色| 老司机av在线免费看| 一区二区三区中文字幕精品精品| 日本精品久久久久久久久久| 超碰资源在线| 在线观看亚洲精品| 午夜一级免费视频| 第四色中文综合网| 亚洲天堂第一页| 黑人狂躁日本娇小| 国产精品chinese| 91精品国产色综合| 影音先锋国产资源| 国产乱码精品一区二区三区av| 风间由美一区二区三区| 少妇激情av一区二区| 国产情人综合久久777777| 黄频视频在线观看| 麻豆理论在线观看| 欧美色网一区二区| 日本成人在线免费| 精品一区免费| 久热精品视频在线观看| 日韩精品视频免费播放| 美腿丝袜亚洲一区| 国产精品9999久久久久仙踪林| 四虎在线免费看| 久久久久久久精| 九九久久九九久久| 欧美黑人粗大| 日韩一区二区免费高清| 亚洲综合网在线观看| 在线精品国产| 国产不卡一区二区在线播放| 精品国产九九九| 国产日韩三级在线| 国产视频在线观看网站| av在线一区不卡| 亚洲成人动漫在线播放| 国精产品久拍自产在线网站| 亚洲视频大全| 成人av电影免费| 永久免费av在线| 欧美小视频在线| 99久久综合网| 日韩在线欧美| 欧美在线视频网站| 亚洲国产精品国自产拍久久| 中文字幕乱码日本亚洲一区二区| 国产美女在线一区| 精品91福利视频| 国产一区二区三区毛片| 国产精品美女久久久久av爽| 国产成人亚洲综合a∨猫咪| 亚洲不卡1区| sm捆绑调教国产免费网站在线观看 | 成人丝袜视频网| 在线观看成人av电影| 国产精品久久久久av电视剧| 亚洲黄色片网站| 国产精品99精品| 国产成人在线视频网站| 玖玖精品在线视频| 青青草国产一区二区三区| 国产一区二区三区高清在线观看| 五月婷婷亚洲综合| av午夜一区麻豆| 日韩a级在线观看| 都市激情亚洲欧美| 欧美激情精品久久久久久黑人| 国产美女精品视频国产| 成人免费小视频| 小明看看成人免费视频| 亚洲mv大片欧洲mv大片| 成人激情黄色网| 久热国产在线| 宅男噜噜噜66一区二区66| 天堂а√在线中文在线鲁大师| 久久av资源站| 宅男一区二区三区| 97色婷婷成人综合在线观看| 北条麻妃一区二区三区中文字幕| 亚洲无码久久久久久久| 国产精品麻豆99久久久久久| 超碰在线播放91| 久久久影院免费| 91嫩草在线视频| fc2ppv国产精品久久| 欧美一区二区三区视频免费| 麻豆91精品91久久久| 大陆成人av片| 久久久久人妻精品一区三寸| 久久不卡国产精品一区二区| 国产欧美欧洲在线观看| 超碰在线最新| 污视频网站免费在线观看| 亚洲一区在线播放| 性高潮免费视频| 国产精品久久久免费| 日本不卡在线观看| 日韩一级视频| 欧美极品美女视频网站在线观看免费| 人妻无码中文字幕| 在线视频国内自拍亚洲视频| 亚洲国产精品一区二区久久hs| 国产在线不卡一区| 大伊香蕉精品视频在线| 国产欧美亚洲精品a| 国产男人精品视频| 久草在线资源站资源站| 亚洲美女av黄| 国产欧美久久久精品免费| 亚洲国产aⅴ成人精品无吗| 可以直接看的无码av| 看国产成人h片视频| a天堂资源在线观看| 九一亚洲精品| 亚洲自拍av在线| 在线观看爽视频| 中文字幕成人在线| 亚洲精品一区二区三区区别| 色狠狠桃花综合| 国产在线一卡二卡| 91理论电影在线观看| 国产精品嫩草影院8vv8| 亚洲每日在线| 中国成人在线视频| 日韩高清电影免费| 96国产粉嫩美女| 国产精品伦理| 精品中文字幕在线观看| 激情小说 在线视频| 精品免费一区二区三区| 自拍偷拍精品视频| 香蕉成人伊视频在线观看| 久久久久人妻一区精品色| 99re在线视频这里只有精品| 中文字幕一区二区三区四| 久久激情综合| 野外做受又硬又粗又大视频√| 日韩在线高清| 日韩国产精品一区二区| 狼人天天伊人久久| 91日本在线视频| 国产毛片精品久久| 欧美综合第一页| 超碰在线公开| 久久久久久网址| 成人在线app| 中文字幕欧美日韩| 毛片网站在线观看| 亚洲国产成人一区| 性生活视频软件| 91精品国产一区二区三区| 中文字幕在线看人| 精品日韩美女的视频高清| 久久久久亚洲av无码专区体验| 欧美极品xxx| 在线免费看黄视频| 91色在线porny| 激情综合激情五月| 国产成人免费视频一区| 爱豆国产剧免费观看大全剧苏畅| 免费欧美日韩国产三级电影| 久久精品香蕉视频| 国产精品亚洲综合色区韩国| 免费av手机在线观看| 好吊一区二区三区| 日韩欧美视频免费在线观看| 一精品久久久| 黄色网络在线观看| 亚洲精品a级片| 中国一级大黄大黄大色毛片| 亚洲电影影音先锋| 无码人妻精品一区二区三区99v| 亚洲国产一成人久久精品| 一区二区在线不卡| 婷婷综合五月| 亚洲av综合色区| 最新欧美人z0oozo0| 成人在线视频一区二区三区| 国产综合网站| 欧美不卡在线播放| 99精品国产99久久久久久福利| 欧美爱爱视频免费看| 久久国产欧美| 不卡的在线视频| 国产在线国偷精品免费看| 欧美熟妇精品一区二区| 成人激情免费网站| 黄色a一级视频| 国产性做久久久久久| 亚洲女人毛茸茸高潮| 亚洲免费资源在线播放| 精品在线视频观看| 欧美性生交大片免费| 国产99久久久久久免费看| 欧美精品视频www在线观看| 999av视频| 亚洲黄在线观看| 黄色大片在线免费观看| 中文字幕在线精品| 99热国产在线中文| 97视频在线观看视频免费视频| 亚洲精品mv| 91免费精品视频| 欧美成a人免费观看久久| 日日夜夜精品网站| 一级毛片免费高清中文字幕久久网| 免费不卡av在线| 日本不卡一区二区三区| 激情久久综合网| 91在线国产观看| 日韩在线一卡二卡| 婷婷久久综合九色综合伊人色| 亚洲婷婷久久综合| 日韩欧美亚洲国产另类| 日韩欧美电影在线观看| 不卡伊人av在线播放| 日韩伦理在线| 91精品综合视频| 亚洲动漫精品| 久久精品在线免费视频| 香蕉亚洲视频| 性一交一黄一片| 欧美国产精品劲爆| 日本熟女一区二区| 欧美美女黄视频| 日韩成人黄色| 欧美激情中文字幕在线| 国外成人福利视频| 精品一卡二卡三卡四卡日本乱码| 天天做综合网| 激情视频综合网| 不卡av在线网| 国产高清在线免费观看| 欧美亚洲一区二区在线| 午夜福利视频一区二区| 欧美精品在线免费播放| 国产精品99| 欧美最大成人综合网| 一区免费在线| 在线观看视频你懂得| 欧美国产日韩精品免费观看| 久久狠狠高潮亚洲精品| 日韩女优毛片在线| 欧美性天天影视| 国产精品精品久久久久久| 欧美三级午夜理伦三级在线观看| 国产内射老熟女aaaa| 六月丁香婷婷久久| b站大片免费直播| 天天亚洲美女在线视频| 高h放荡受浪受bl| 操91在线视频| 白嫩亚洲一区二区三区| 亚洲精品一品区二品区三品区| 欧美一级久久| 黄色在线观看av| 欧美视频国产精品| 天天操天天干天天舔| 国内精久久久久久久久久人| 亚洲综合网狠久久| 91精品国产毛片武则天| 国产一区二区不卡| 成年人午夜剧场| 日韩一区二区视频在线观看| 麻豆tv入口在线看| 国产在线视频91| 91精品国产调教在线观看| 午夜精品久久久久久久99热影院| 中文一区二区完整视频在线观看| 久久久精品毛片| 色999日韩欧美国产| 欧美极品在线| 亚洲综合五月天| 黄色资源网久久资源365| 日韩三级久久久| 欧美一区二区三区在| 18av在线视频| 国产欧美亚洲日本| 国产视频一区在线观看一区免费| 熟女人妻在线视频| 色天天综合久久久久综合片| 国产精品视频一区二区久久| 国产精品丝袜高跟| 亚洲精品国产偷自在线观看| 手机在线观看日韩av| 亚洲在线免费播放| 少妇一区二区三区四区| 欧美亚洲日本黄色| 成人久久一区| 亚洲自拍第三页| 婷婷久久综合九色综合伊人色| 久久久pmvav| 国产剧情久久久久久| 一区二区蜜桃| 国产 xxxx| 欧美午夜精品一区二区三区| 免费在线毛片网站| 国产在线一区二区三区欧美| 久久福利一区| 国产三级精品三级观看| 精品国产乱码久久久久久牛牛| 亚洲校园激情春色| 亚洲欧洲日韩综合二区| 成人毛片在线观看| 日韩精品成人免费观看视频| 久久久97精品| 另类春色校园亚洲| 天天视频天天爽| 亚洲成人精品在线观看| 国产精品影院在线| 91久久国产自产拍夜夜嗨| 国产精品外国| 欧美国产日韩在线观看成人| 日韩av综合中文字幕| 色综合视频一区二区三区44| 无码中文字幕色专区| 国产精品美女久久福利网站| 亚洲精品中文字幕成人片| 国产成人精彩在线视频九色| 亚洲一区二区三区| 欧美激情aaa| 欧美mv日韩mv国产网站app| 亚洲一区二区三区四区| 人人妻人人澡人人爽欧美一区| 国产三级精品视频| 免费观看黄一级视频| 成人黄色激情网| 免费看黄裸体一级大秀欧美| 澳门黄色一级片| 自拍偷拍亚洲在线|