精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

JavaEE中遺漏的10個最重要的安全控制

開發 后端
要在應用程序中檢查這些問題,可以嘗試免費的Contrast for Eclipse插件 。這不是一個簡單的靜態分析工具。相反,C4E利用Java儀表化API,來監視應用程序中與安全相關的一切。 C4E甚至能實時地做到完整的數據流分析,因此它可以跟蹤來自于請求的數據,通過一個復雜的應用程序。

JavaEE有一些超贊的內置安全機制,但它們遠遠不能覆蓋應用程序要面臨的所有威脅。很多常見攻擊,例如跨站點腳本攻擊(XSS)、SQL注入、 跨站點偽造請求(CSRF),以及XML外部實體(XXE)絲毫沒有涵蓋。你可以阻止web應用程序和web服務暴露于這些攻擊,但這需要一定量的工作和 測試。幸運的是,Open Web Application Security Project(OWASP)公布了“10大最關鍵的web應用程序安全風險”的報告。

 

讓我們來看看這些關鍵的風險如何應用于JavaEE的web應用程序和web服務:

1.注入

注入發生在開發人員獲取不可信的信息,例如request.getParameter(),request.getCookie(),或 request.getHeader(),并在命令接口中使用它的任何時候。例如,SQL注入在你連接不可信的數據到常規SQL查詢,如“SELECT * FROM users WHERE username=‘“ + request.getParameter(“user”) + “‘ AND password=‘“ + request.getParameter(“pass”) = “‘“時發生。開發人員應該使用PreparedStatement來防止攻擊者改變查詢的含義和接管數據庫主機。還有許多其他類型的注入,如 Command注入、LDAP注入以及Expression Language (EL) 注入,所有這些都極度危險,因此在發送數據到這些解釋器的時候要格外小心。

2.損壞的驗證和會話管理

JavaEE支持身份驗證和會話管理,但這里有很多容易出錯的地方。你必須確保所有經過驗證流量都通過SSL,沒有例外。如果你曾經暴露 JSESSIONID,那么它就可被用來在你不知情的情況下劫持用戶會話。你應該旋轉JSESSIONID,在用戶進行身份驗證以防止會話固定攻擊 (Session Fixation attack)的時候。你應該避免使用response.encodeURL(),因為它會添加用戶的JSESSIONID到URL,使得更容易被披露或 被盜。

3.跨站點腳本攻擊(XSS)

XSS發生在當JavaEE開發人員從HTTP請求獲取不可信的信息,并把它放到HTTP響應中,而沒有適當的上下文輸出編碼的時候。攻擊者可以利 用這個行為將他們的腳本注入網站,然后在這個網站上劫持會話和竊取數據。為了防止這些攻擊,開發人員需要執行敏感的上下文輸出編碼。如果你把數據轉換成 HTML,使用&#xx;格式。請務必括號HTML屬性,因為有很多不同字符而不帶括號的屬性會被終止。如果你把不可信的數據放到 JavaScript,URL或CSS中,那么對于每一個你都應該使用相應的轉義方法。并且在和嵌套上下文,如一個用Javascript寫的在HTML 屬性中的URL打交道時,要非常小心。你可能會想要編碼庫,例如OWASP ESAPI的幫助。

4.不安全的直接對象引用

任何時候應用程序暴露了一個內部標識符,例如數據庫密鑰,文件名,或hashmap索引,攻擊者就可以嘗試操縱這些標識符來訪問未經授權的數據。例 如,如果你將來自于HTTP請求的不可信的數據傳遞到Java文件構造器,攻擊者就可以利用“../”或空字節攻擊來欺騙你的驗證。你應該考慮對你的數據 使用間接引用,以防止這種類型的攻擊。ESAPI庫支持促進這種間接引用的ReferenceMaps。

5.錯誤的安全配置

現代的JavaEE應用程序和框架,例如Struts和Spring中有著大量的安全設置。確定你已經瀏覽過這些安全設置,并按你想要的那樣設置。 例如,小心<security-constraint>中的<http-method>標簽。這表明安全約束僅適用于列出的方 法,允許攻擊者使用其他HTTP方法,如HEAD和PUT,來繞過整個安全約束。也許你應該刪除web.xml中的<http- method>標簽。

6.敏感數據暴露

Java有大量的加密庫,但它們不容易正確使用。你應該找到一個建立在JCE基礎上的庫,并且它能夠方便、安全地提供有用的加密方法。比如 Jasypt和ESAPI就是這樣的庫。你應該使用強大的算法,如AES用于加密,以及SHA256用于hashes。但是要小心密碼hashes,因為 它們可以利用Rainbow Table被解密,所以要使用自適應算法,如bcrypt或PBKDF2。

7.缺少功能級訪問控制

JavaEE支持聲明式和程序式的訪問控制,但很多應用程序仍然會選擇創造它們自己的方案。像Spring框架也有基于注釋的訪問控制基元。最重要 的事情是要確保每一個暴露的端口都要有適當的訪問控制檢查,包括web服務。不要以為客戶端可以控制任何東西,因為攻擊者會直接訪問你的端點。

8.跨站點偽造請求(CSRF)

每個改變狀態的端點需要驗證請求有沒有被偽造。開發人員應該在每個用戶的會話中放入隨機令牌,然后當請求到達的時候驗證它。否則,攻擊者就可以通過 鏈接到未受保護的應用程序的惡意IMG,SCRIPT, FRAME或FORM標簽等創建“攻擊”頁面。當受害者瀏覽這種頁面時,瀏覽器會生成一個“偽造”的HTTP請求到URL在標簽中被指定的任何內容,并且 自動包括受害人的認證信息。

9.使用帶有已知漏洞的組件

現代的JavaEE應用程序有數百個庫。依賴性解析工具,如Maven,導致了這個數字在過去五年時間里出現爆炸式增長。許多廣泛使用的Java庫 都有一些已知的漏洞,會讓web應用程序被完全顛覆。解決的辦法是及時更新庫。不要只運行單一掃描,因為新的漏洞每天都在發布。

10.未經驗證的轉址和轉送

任何時候你的應用程序使用不可信的數據,例如request.getParameter()或request.getCookie(),在調用 response.sendRedirect()時,攻擊者可以強制受害者的瀏覽器轉到一個不受信任的網站,目的在于安裝惡意軟件。forward也存在 著類似的問題,不同之處在于攻擊者可以轉送他們自己到未經授權的功能,如管理頁面。一定要仔細驗證轉址和轉送目標。

你應該持續留意這些問題。新的攻擊和漏洞總是在被發現。理想情況下,你可以集成安全檢查到現有的構建、測試和部署過程。

要在應用程序中檢查這些問題,可以嘗試免費的Contrast for Eclipse插件 。這不是一個簡單的靜態分析工具。相反,C4E利用Java儀表化API,來監視應用程序中與安全相關的一切。 C4E甚至能實時地做到完整的數據流分析,因此它可以跟蹤來自于請求的數據,通過一個復雜的應用程序。例如,假設你的代碼獲取了一個參數值,用 base64解碼它,再存儲于map中,把map放到數據bean中,再將bean存儲到一個會話屬性中,在JSP中獲取bean的值,并使用EL將這個 值插入到網頁。Contrast for Eclipse可以跟蹤這些數據并報告XSS漏洞。哪怕你正在使用的是復雜的框架和庫。沒有其他工具能在速度,精度和易用性方面與之媲美。

你可以在Eclipse Marketplace找到Contrast for Eclipse。然后,只需轉到服務器選項卡“Start with Contrast”——剩下的就交給它辦吧。

譯文鏈接:http://www.codeceo.com/article/10-security-controls-in-javaee.html
英文原文:The 10 Most Important Security Controls Missing in JavaEE

 

責任編輯:王雪燕 來源: 碼農網
相關推薦

2011-12-14 09:03:40

jquery

2018-05-18 15:05:25

JavaJava 10新特性

2020-12-19 10:53:08

微服務架構設計模式軟件開發

2021-01-04 16:00:24

微服務架構數據

2015-03-17 10:48:54

信息安全

2011-03-07 17:18:34

數據庫開發

2011-05-18 13:20:44

數據庫開發

2017-11-01 14:23:14

DBAPostgreSQL 新亮點

2015-10-08 16:23:17

2023-11-06 18:06:00

Docker容器

2013-02-18 09:20:25

紅帽

2021-01-14 13:39:12

漏洞網絡安全網絡攻擊

2021-06-02 12:12:46

DevOps面試Linux

2022-09-05 08:34:48

設計模式微服務Web

2022-10-08 23:46:47

JavaScript對象開發

2011-12-14 10:21:26

最重要開源軟件

2019-05-29 07:26:24

2021-08-07 15:29:24

區塊鏈比特幣加密貨幣

2024-01-29 09:07:49

Web3預測用戶

2017-02-22 14:24:33

編程IT能力
點贊
收藏

51CTO技術棧公眾號

欧美一区三区二区在线观看| 一本一道久久a久久精品逆3p| 日韩精品一区二区三区四| 亚洲精品久久久久久久久久 | 无码精品a∨在线观看中文| 成人免费高清在线播放| 国产一区欧美一区| 欧美一级在线播放| 性欧美videos| jvid福利在线一区二区| 日韩欧美你懂的| 日本美女高潮视频| 精灵使的剑舞无删减版在线观看| 久久久久久久综合| 成人免费在线看片| 中文字幕制服诱惑| 亚洲免费综合| 欧美激情第三页| jizzjizzjizz国产| 欧美美乳视频| 日韩成人中文字幕| 日韩精品xxx| av成人免费看| 欧美丝袜一区二区三区| 国产一区二区三区播放| av亚洲在线| 久久久综合视频| 成人在线免费观看一区| 一级黄色片网站| 首页国产欧美久久| 欧美一区二区三区免费观看| 精品无码人妻一区二区三区品| 91日韩免费| 尤物99国产成人精品视频| 亚洲精品视频大全| 国产精品色呦| 亚洲成人动漫在线播放| 国内精品国产三级国产aⅴ久| 成人黄色免费观看| 在线影院国内精品| 欧美视频第三页| 色吧亚洲日本| 欧美日韩国产专区| 成人一区二区免费视频| av小说在线播放| 亚洲制服丝袜在线| 女人帮男人橹视频播放| 精品一性一色一乱农村| 一区二区三区四区不卡在线 | 国产乱码在线| 亚洲午夜免费视频| 久久99久久久久久| 不卡av免费观看| 午夜精品久久久久影视| 欧美乱大交xxxxx潮喷l头像| 182在线视频观看| 亚洲国产精品天堂| 极品美女扒开粉嫩小泬| 亚洲美女尤物影院| 色综合色综合色综合色综合色综合| 国产乱子伦农村叉叉叉| 黑人巨大亚洲一区二区久 | 午夜免费精品视频| 巨胸喷奶水www久久久免费动漫| 一本久久精品一区二区| 欧美丰满熟妇xxxxx| 嫩草伊人久久精品少妇av杨幂| 欧美日韩亚洲另类| 国产精品久久久免费视频| 最近在线中文字幕| 色综合欧美在线| 日韩视频免费在线播放| 欧美日韩五区| 91精品国产综合久久蜜臀 | 国产成人tv| 亚洲欧美日韩久久精品| 中文一区一区三区免费| 成人免费网站在线观看视频| 亚洲精品乱码久久久久久| 日本五级黄色片| 亚洲私拍视频| 欧美日韩国产中文| 91亚洲一线产区二线产区| 免费日韩一区二区三区| 亚洲图片欧洲图片av| 在线看的片片片免费| 亚洲高清成人| 国产精品久久中文| 亚洲精品911| 久久免费电影网| a级网站在线观看| 男人av在线播放| 欧美日韩和欧美的一区二区| 在线观看免费视频国产| 国产一区二区三区四区五区传媒| 美女啪啪无遮挡免费久久网站| 国偷自拍第113页| 久久激五月天综合精品| 久久精品日产第一区二区三区| 波多野结衣一区二区| 亚洲综合色视频| 欧美三级理论片| 国产精品一线| 久久精品电影网| 特级毛片www| 国产高清久久久久| 日本成人三级| av小说在线播放| 7777女厕盗摄久久久| 亚洲欧美色图视频| 午夜日韩福利| 国产精品高精视频免费| 天天色综合av| 亚洲精品高清在线观看| 青青草精品视频在线观看| 九九热播视频在线精品6 | 二区三区在线观看| 色欧美日韩亚洲| 中文字幕 日本| 欧美在线观看天堂一区二区三区| 国产999精品久久久| 粉嫩av一区二区夜夜嗨| 日韩毛片一二三区| 国产一区二区在线免费播放| 日韩影视高清在线观看| 欧美极品欧美精品欧美视频| 国产精品欧美综合亚洲| 亚洲国产精华液网站w | 欧洲一区二区三区精品| 亚洲成人精品视频在线观看| 免费在线观看亚洲| 国产剧情av麻豆香蕉精品| 亚洲欧美电影在线观看| 一二区成人影院电影网| 精品亚洲一区二区三区在线播放 | 国产精品区免费视频| 综合久久2o19| 欧美一级在线观看| 国产传媒免费在线观看| 蜜桃精品在线观看| 亚洲精品久久区二区三区蜜桃臀| 日韩中文视频| 最近2019中文字幕大全第二页| 国产免费www| 亚洲国产精品精华液ab| 婷婷六月天在线| 水蜜桃精品av一区二区| 国产精品中文字幕在线| 97人人在线| 欧美久久久一区| 岛国毛片在线观看| 精品亚洲aⅴ乱码一区二区三区| 在线综合视频网站| 免费看日产一区二区三区| 欧美精品生活片| 亚洲精品久久久蜜桃动漫| 亚洲一区二区3| 国产精品无码在线| 日日欢夜夜爽一区| 一区二区三区四区视频在线| 精品国产第一国产综合精品| 欧美人在线视频| 天天摸天天干天天操| 色婷婷av一区二区三区软件| 九九九视频在线观看| 久久国产精品免费| 狠狠干视频网站| 激情视频极品美女日韩| 国产91精品网站| 麻豆网站在线免费观看| 欧美变态tickle挠乳网站| 亚洲日本视频在线观看| 中文字幕乱码日本亚洲一区二区| 九九热免费在线观看| 国产精品激情电影| 欧美一区二区三区成人久久片| 国产精品第一| 欧美激情一级二级| h视频在线免费| 欧美大肚乱孕交hd孕妇| 日本视频网站在线观看| 1024精品合集| 免费看黄色aaaaaa 片| 欧美a一区二区| 成人国产一区二区三区| 亚洲欧美tv| 91久久中文字幕| 欧美一级鲁丝片| 久久精品国产亚洲精品2020| 欧美自拍第一页| 精品视频123区在线观看| 国产一级一级片| 国产欧美一区二区三区在线看蜜臀 | 国产玉足脚交久久欧美| 精品视频国产| 国产精品国产精品| 成人四虎影院| 国内免费久久久久久久久久久| av大片在线观看| 精品成人免费观看| 一级二级三级视频| 黑人巨大精品欧美一区二区一视频 | 亚洲黄色av片| 久久av最新网址| 国产91在线亚洲| 99久久99久久精品国产片果冰| 精品国产乱码一区二区三区四区| 99久久999| 国产精品久久久久久久久久久久久 | 国产一区二区三区四区大秀| 国产伦精品一区二区三区免费视频| 欧美videos粗暴| 午夜精品免费视频| 欧美性video| 精品国产欧美一区二区五十路 | 久久新电视剧免费观看| 9191在线视频| 激情综合色丁香一区二区| 熟妇人妻无乱码中文字幕真矢织江| 海角社区69精品视频| 亚洲图片都市激情| 精品国产乱码久久久久久蜜坠欲下 | 一级做a免费视频| 日韩av一区二区三区| 六月丁香婷婷在线| 国产一级一区二区| a天堂资源在线观看| 欧美91精品| 免费久久久久久| 999视频精品| 一区二区三区在线视频看| 精品999视频| 日韩久久久精品| 国产aⅴ一区二区三区| 欧美性色黄大片| 中文字幕人妻一区二区在线视频 | 欧美激情极品| 精品国产乱码久久久久久蜜柚 | 日韩网站在线看片你懂的| 在线观看不卡的av| 欧美性大战xxxxx久久久| 日韩精品成人免费观看视频| 欧美日韩午夜激情| 国产成人在线视频观看| 欧美午夜丰满在线18影院| 国产精品500部| 欧美特级www| 免费av中文字幕| 欧美视频中文字幕| 在线视频 91| 69久久99精品久久久久婷婷| 国产aⅴ爽av久久久久成人| 欧美不卡一区二区三区| 欧美一区二区黄片| 亚洲免费视频一区二区| 精品福利视频导航大全| 中文字幕日韩欧美精品在线观看| 在线看黄色av| 精品中文字幕在线| av老司机在线观看| 欧美一级黑人aaaaaaa做受| 伊人久久视频| 国产视频www| 欧美激情综合在线| 中文字幕第二区| 国产精品二三区| 青娱乐免费在线视频| 一区二区三区中文免费| 日韩成人一区二区三区| 欧美视频在线观看免费网址| 成年人晚上看的视频| 欧美区一区二区三区| wwwav网站| www.国产成人| 日本一区二区三区高清不卡| 丁香花五月婷婷| 亚洲特黄一级片| 国产精品suv一区二区69| 色综合一区二区| 92看片淫黄大片一级| 日韩av在线发布| 亚洲综合在线一区二区| 成人精品视频网站| 人妻少妇无码精品视频区| 国产精品传媒入口麻豆| 国产无精乱码一区二区三区| 日本成人在线免费观看| 欧美午夜影院| 日韩毛片在线免费看| 韩国v欧美v亚洲v日本v| 成人在线电影网站| 日本一区二区三区免费乱视频| 日韩精品一区二区亚洲av性色| 亚洲国产cao| 中文字幕av网站| 亚洲成人免费网站| 青青青青在线| 4438全国成人免费| 精品一区二区三区视频在线播放| 免费成人深夜夜行视频| 中文字幕一区二区精品区| 久久精品99国产| 成人精品国产免费网站| 免费黄色国产视频| 欧美性xxxx极品hd满灌| 99热在线只有精品| 中文字幕日韩精品在线| 亚洲色图官网| 国产99视频精品免费视频36| 色喇叭免费久久综合| 狠狠爱免费视频| 成人午夜免费av| 中文字幕av免费在线观看| 在线观看日产精品| 深夜福利在线观看直播| 九九热精品在线| 日韩精品一页| 五月天综合网| 久久亚洲欧美| 中文字幕在线观看网址| 亚洲一区视频在线| 国产精品一级视频| 最近2019年手机中文字幕| 色8久久影院午夜场| 久久久久久国产精品免费免费| 韩国亚洲精品| 人妻精油按摩bd高清中文字幕| 国产精品成人一区二区三区夜夜夜| 在线观看日本视频| 亚洲精品电影网在线观看| 国产网红在线观看| 成人91视频| 狠狠久久婷婷| 伊人久久一区二区三区| 一区二区三区高清| 性一交一乱一色一视频麻豆| 久久综合伊人77777蜜臀| 国产午夜亚洲精品一级在线| 中国 免费 av| 国产很黄免费观看久久| 久久久精品一区二区涩爱| 日韩午夜中文字幕| 在线观看的网站你懂的| 波多野结衣精品久久| 欧美精品18| 免费黄色三级网站| 精品日本高清在线播放| 你懂得网站在线| 国产精品久久久999| 首页国产精品| 韩国三级丰满少妇高潮| 亚洲成年人网站在线观看| 日本黄色一区二区三区| 91国产美女视频| 免费短视频成人日韩| 精品少妇无遮挡毛片| 国产精品国产a级| 国产成人av免费看| 午夜精品久久17c| 久久av中文| 自拍偷拍21p| 一区二区三区日本| 五月天婷婷社区| 国产精品久久久久久av| 亚洲蜜桃视频| 国产激情第一页| 在线观看视频一区| 成视频免费观看在线看| 成人综合色站| 久久性色av| 日韩福利小视频| 亚洲国产精品网站| 成人h在线观看| 国产激情片在线观看| 国v精品久久久网| 亚洲影院在线播放| 久久精品美女视频网站| 91精品啪在线观看国产爱臀| 国产亚洲欧美在线视频| 国产精品久久福利| 五月婷婷六月丁香综合| 国产欧美日韩91| 亚洲日本久久| 狂野欧美性猛交| 亚洲第一偷拍网| 日韩五码电影| 久久久久久久久久久视频| 亚洲视频资源在线| 天堂中文在线8| 亚洲精品欧美极品| 久久精品一本| 精品肉丝脚一区二区三区| 亚洲天堂一区二区三区| 欧美日本三级| 爱情岛论坛亚洲首页入口章节| 亚洲综合av网| 亚洲1卡2卡3卡4卡乱码精品| 国产亚洲精品美女久久久m| 九九**精品视频免费播放| 国产精品一区二区三区四|