范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

七个常见的Java应用安全陷阱及应对,原来如此简单

  Java应用程序已经成为黑客经常攻击的目标,毕竟,它涉及的组件太多:服务器端逻辑、客户端逻辑、数据存储、数据传输、API及其他组件,确保所有组件安全无疑困难重重。实际上,23%的.NET应用程序存在严重漏洞,而44%的Java应用程序存在严重漏洞。
  Java应用安全方面的挑战有很多,不过,本文列举了七个较常见的典型安全陷阱,如果企业安全团队意识到Java应用程序中可能存在漏洞,先试着从这几个方面着手开展工作,可能会更容易、更快捷发现并消除问题。  XXE攻击
  如果网络攻击者利用可扩展标记语言(XML)解析器读取服务器上的任意文件,会出现这种攻击。随后他们可以部署XML外部实体(XXE),以检索获取用户信息、配置文件甚至云环境的凭证。大多数Java XML解析器默认启用XXE要求,因此企业安全人员应该主动禁用XXE以避免XXE攻击。  不安全的反序列化
  在序列化过程中,编程语言中的对象被转换成可以保存到数据库或通过网络传输的格式。反序列化过程中则出现相反的情况,即序列化的对象从文件或网络中读取,因此可以将其转回成对象。然而,黑客会寻找不安全的反序列化漏洞,以便可以操纵序列化对象,发起身份验证绕过、拒绝服务或任意代码执行等攻击。为防止出现这种情况,安全人员需要打上最新补丁,并确保第三方代码符合防御标准,因为许多不安全的反序列化漏洞通过依赖项引入。  远程代码执行
  黑客经常在受害者的机器上执行远程代码(RCE),常常通过命令注入漏洞来实现:用户输入直接与系统命令相关联。因为应用程序无法区分用户输入和系统命令,所以会将用户输入作为代码来执行,这让黑客得以在机器上执行任意命令。最有效的对策是列出一份有效的许可名单,这将确保形成稳健的输入验证机制。  SQL注入
  笼统地讲,当应用程序无法正确区分不受信任的用户数据和合法/有效代码时,就会出现注入。在操作系统命令中,这会导致命令注入。以结构化查询语言(SQL)注入为例,攻击者注入数据以操纵SQL命令。如果应用程序无法正确验证用户输入,攻击者将会插入为SQL语言指定的字符,以破坏查询逻辑,并执行任意SQL代码。他们可以利用受感染的查询结构来篡改或窃取数据,及/或在操作系统中执行任意命令。为此可以预编译SQL语句,以便严格提供插入到语句来执行的参数(或变量/输入)。  NoSQL注入
  NoSQL数据库不使用SQL语言。在NoSQL注入期间,黑客会将数据注入到数据库语言逻辑中,以启用身份验证绕过和RCE。MongoDB、Couchbase、Cassandra、HBase及其他NoSQL数据库容易受到这类攻击。NoSQL查询语法针对特定的数据库,查询常常用应用程序的编程语言来编写。因此,必须采用针对特定数据库的方法来阻止NoSQL注入。  LDAP注入
  轻量级目录访问协议(LDAP)使开发人员能够查询有关系统用户和设备的目录服务。但是当应用程序在这些查询中允许不受信任的输入时,黑客可以提交精心设计的输入,以绕过身份验证,并篡改存储在目录中的数据。设置参数化查询在这里同样会起到有效的预防作用。  日志注入
  安全团队依靠系统日志来检测网络中的恶意活动。攻击者也意识到这一点,会在攻击期间篡改日志文件以掩饰行踪,通过典型的日志注入,他们可以诱骗应用程序在日志文件中写入虚假条目。比如,攻击者可能会寻找那些不清理写入到日志输入内容中换行符的应用程序,引入自己的换行符,并插入新的应用程序日志条目。或者将恶意HTML注入到日志条目中,对监管日志的管理员的浏览器发起跨站点脚本(XSS)攻击。
  为避免出现这种情况,企业安全人员需要在每个日志条目前加上时间戳、进程ID、主机名及其他形式的元数据,以此区分真实日志条目和虚假日志条目。在采用零信任原则时,应该将日志文件内容视为不受信任的输入,除非输入完全通过了验证,否则不能允许访问和操作。

华为智能体脂秤3Pro测评支持肝脏脂肪检测,15秒输出分析报告很多人进入工作之后,都在一定程度上感觉到自己的身体素质越来越差。像我这种文字工作者,每天坐在电脑前面,下班回到家倒头就是睡,基本没有运动的习惯,时间久了,肉眼可见地长胖。如此看来,为什么苹果的运行内存那么少?核数那么少?很多人在这方面有一个错误的认识,觉得手机核心数越多运存越大越好,手机性能越强,其实并不是这样的。我给大家看一个榜单你就明白了,苹果手机不仅是系统很好,处理器性能也是很牛叉的。其实这中国手机寿命榜发布,苹果摘得第一,36个月不卡顿的华为呢?华为p9新发那年买的,上个月刚换的Mate40e。p9一直不卡(本人不玩游戏),就是存储不够用。换机不是因为卡,主要是想赶上鸿蒙发布。苹果再好,那是特朗普们的。华为代表了中国的希望苹果,应该是中国人最恨的水果了我不做道德绑架,我也不做购买推荐,我只是希望大家在购买苹果的时候,停下一分钟,想想你花的这个钱,是否值得?也许在5年前,我也认为苹果值这个价(比如6系列),无论是内在价值,还是外在第一次从小米换到苹果会是怎么的感受?说说几句心里话不吐不快从2015年开始,好物君便一直在用小米手机。那时候刚刚毕业,手头并不宽裕,只能玩一玩千元机,工作稳定之后便可以大大方方买旗舰机,去年买的小米10到现在依然能正常使用,不过总用一个牌买二手苹果手机的人是什么心态?以上这些图片都是今天我微信朋友圈里一个专门做二手机的人发的。在深圳,二手iphone行业已经是一个巨大的市场了,真正卖二手机的绝对是明码标价,质量与价格严格挂钩。其主要经营场所在时105款App被通报!抖音快手闪送遗憾上榜提示!快递生态圈主要目标群(投资人私募基金券商机构各地方政府决策者快递监管部门快递经营者媒体从业者快递上下游经营者加盟网点老板年薪30万以上快递物流从业者)添加公众号之前请阅读提示四川德康集团与华为签署全面合作协议5月20日,四川德康农牧食品集团股份有限公司(以下简称德康集团)和华为技术有限公司(以下简称华为)在深圳签署了全面合作协议。双方本着真诚合作优势互补互利共赢的原则,基于华为在全球化流量卡的启示身边有位朋友新入手了一款小米手机,官网下的订单,收到货后,不曾想还多出了一张电话卡。本以为是什么惊喜,结果上网了解了一下,原来是小米和联通合作推出的流量卡,瞬间就没有了激活的欲望。继续交易或者挖矿加密货币,算不算犯法孙宇晨60万个以太坊险遭清算加密货币比特币超话以太坊超话5月21日,国务院金融稳定发展委员会会议中,对于打击比特币挖矿和交易行为给出了明确要求,鉴于此,比特币挖矿及其他加密代币的挖疯狂的币圈背后借来的钱10万元瞬间清零,有人1小时翻倍,5分钟爆仓!大学生炒币,每天因涨跌失眠每经编辑杜宇在疯狂的币圈,玩家们争分夺秒,有人本金翻百倍,有人却经历了财富瞬间清零。这周,币圈可谓经历了血雨腥风。据CoinGecko数据,加密货币在此前一周缩水逾6000亿美元。
2002百度年度搜索排行榜,10大女人和10大男人分别有哪些?在20年前,百度曾经对百度搜索引擎搜索进行统计分析。根据统计显示,中国网民2002年搜索次数高达35亿次,百度对上述统计进行了分析归类整理,对2002年人们最关心的明星电影电视时事人类和海葵之间的一个奇怪的遗传联系刚刚被证实一个与人类听力发育相关的基因刚刚也与海葵的感官发育有关。该基因被称为pouiv(powfour),可以在小星海葵(Nematostellavectensis)的触须中找到,它在动物江西发现大量蜘蛛新种白眼蛛属(井冈山大学蜘蛛生物学研究团队供图)大斑蛛属(井冈山大学蜘蛛生物学研究团队供图)近日,江西省井冈山大学蜘蛛生物学研究团队传来消息,在对江西省的蜘蛛类群刺足蛛物种调查时,发现vue3。0总结之watch与watchEffectwatch监听单一或多个数据watch也可以变为非惰性的立即执行的添加第三个参数immediatetruewatchEffect监听数据,可以单个或多个,不需要传入监听的数据源,而68款骁龙870手机?到底哪款最适合学生党中的男同学?我想,没有谁比学生党使用手机时间最长的人了吧!可以这么说,从早晨醒来直到晚上回宿舍睡觉,除了上课这段时间,手机一直被学生党揣在手里,无时无刻不在使用,而学生党手机按照使用者性别不同新机遇大厂裁员背后的周期律我们公司正在优化员工,在过去一个月里,这是互联网大厂从专员到总监最怕听到的一句话。从3月至今,互联网公司的裁员潮已经成为了疫情之外最热的话题。二十年来,一直作为高薪行业的互联网领域荣耀新机正式开卖,10GB5000mAh护眼屏幕,对标红米仅售1199元中低端市场的活跃品牌有红米realmeiQOO以及荣耀,而就在今天(4月12日)荣耀新机正式开卖,定位中低端市场,产品主要竞争对手为红米,分别是荣耀Play6T和荣耀Play6TP买新不买旧,2022最值得入手的几款手机,你喜欢哪一款?数码产品买新不买旧。刚发布的新机无论是外观设计还是性能配置都要更先进,所以如果预算充足的话,新机肯定是更好的选择。下面盘点一下2022前半年最值得入手的好机,这几款手机都是刚发布不HUAWEIMatePad学玩实力派图赏用平板上网课效果就是比手机好最近什么最揪心?我认为是开学季碰到疫情倒春寒!不少家长惊呼神兽居家,连班都上不好了既要盯着孩子上网课,又要防止孩子过度使用电子产品影响学习和身心,同时,还得抽时间居家办公,真的是分国产手机发展到今天,为何没有以前的势头猛?专家缺乏性价比华为被打压之后,国产品牌再一次被推到了风口浪尖,让西方国家都看到了这个来自中国的品牌拥有如此顽强的毅力,受到老美举国之力打压依旧没有倒下,反而唤醒了一家有一家的中国厂商走上研发之路导弹发射井指挥所秘密试验场俄罗斯战略要地都能看清!谷歌地图提供最大分辨率卫星图像每经编辑黄胜据央视新闻4月18日报道,谷歌地图服务18日开始以最大分辨率提供俄罗斯所有军事和战略设施的卫星图像。目前,包括各种洲际弹道导弹发射井指挥所秘密试验场等在内的俄战略要地均