- 相關(guān)推薦
關(guān)于JavaEE中10個安全控制
很多常見攻擊,例如跨站點腳本攻擊(XSS)、SQL注入、 跨站點偽造請求(CSRF),以及XML外部實體(XXE)絲毫沒有涵蓋。你可以阻止web應(yīng)用程序和web服務(wù)暴露于這些攻擊,但這需要一定量的工作和 測試。幸運的是,Open Web Application Security Project(OWASP)公布了“10大最關(guān)鍵的web應(yīng)用程序安全風(fēng)險”的報告。
1.注入
注入發(fā)生在開發(fā)人員獲取不可信的信息,例如request.getParameter(),request.getCookie(),或 request.getHeader(),并在命令接口中使用它的任何時候。例如,SQL注入在你連接不可信的數(shù)據(jù)到常規(guī)SQL查詢,如“SELECT * FROM users WHERE username=‘“ + request.getParameter(“user”) + “‘ AND password=‘“ + request.getParameter(“pass”) = “‘“時發(fā)生。開發(fā)人員應(yīng)該使用PreparedStatement來防止攻擊者改變查詢的含義和接管數(shù)據(jù)庫主機。還有許多其他類型的注入,如 Command注入、LDAP注入以及Expression Language (EL) 注入,所有這些都極度危險,因此在發(fā)送數(shù)據(jù)到這些解釋器的時候要格外小心。
2.損壞的驗證和會話管理
JavaEE支持身份驗證和會話管理,但這里有很多容易出錯的地方。你必須確保所有經(jīng)過驗證流量都通過SSL,沒有例外。如果你曾經(jīng)暴露 JSESSIONID,那么它就可被用來在你不知情的情況下劫持用戶會話。你應(yīng)該旋轉(zhuǎn)JSESSIONID,在用戶進行身份驗證以防止會話固定攻擊 (Session Fixation attack)的時候。你應(yīng)該避免使用response.encodeURL(),因為它會添加用戶的JSESSIONID到URL,使得更容易被披露或 被盜。
3.跨站點腳本攻擊(XSS)
XSS發(fā)生在當(dāng)JavaEE開發(fā)人員從HTTP請求獲取不可信的信息,并把它放到HTTP響應(yīng)中,而沒有適當(dāng)?shù)纳舷挛妮敵鼍幋a的時候。攻擊者可以利 用這個行為將他們的腳本注入網(wǎng)站,然后在這個網(wǎng)站上劫持會話和竊取數(shù)據(jù)。為了防止這些攻擊,開發(fā)人員需要執(zhí)行敏感的上下文輸出編碼。如果你把數(shù)據(jù)轉(zhuǎn)換成 HTML,使用&#xx;格式。請務(wù)必括號HTML屬性,因為有很多不同字符而不帶括號的屬性會被終止。如果你把不可信的數(shù)據(jù)放到 JavaScript,URL或CSS中,那么對于每一個你都應(yīng)該使用相應(yīng)的轉(zhuǎn)義方法。并且在和嵌套上下文,如一個用Javascript寫的在HTML 屬性中的URL打交道時,要非常小心。你可能會想要編碼庫,例如OWASP ESAPI的幫助。
4.不安全的直接對象引用
任何時候應(yīng)用程序暴露了一個內(nèi)部標(biāo)識符,例如數(shù)據(jù)庫密鑰,文件名,或hashmap索引,攻擊者就可以嘗試操縱這些標(biāo)識符來訪問未經(jīng)授權(quán)的數(shù)據(jù)。例 如,如果你將來自于HTTP請求的不可信的數(shù)據(jù)傳遞到Java文件構(gòu)造器,攻擊者就可以利用“../”或空字節(jié)攻擊來欺騙你的驗證。你應(yīng)該考慮對你的數(shù)據(jù) 使用間接引用,以防止這種類型的攻擊。ESAPI庫支持促進這種間接引用的ReferenceMaps。
5.錯誤的安全配置
現(xiàn)代的JavaEE應(yīng)用程序和框架,例如Struts和Spring中有著大量的安全設(shè)置。確定你已經(jīng)瀏覽過這些安全設(shè)置,并按你想要的那樣設(shè)置。 例如,小心
6.敏感數(shù)據(jù)暴露
Java有大量的加密庫,但它們不容易正確使用。你應(yīng)該找到一個建立在JCE基礎(chǔ)上的庫,并且它能夠方便、安全地提供有用的加密方法。比如 Jasypt和ESAPI就是這樣的庫。你應(yīng)該使用強大的算法,如AES用于加密,以及SHA256用于hashes。但是要小心密碼hashes,因為 它們可以利用Rainbow Table被解密,所以要使用自適應(yīng)算法,如bcrypt或PBKDF2。
7.缺少功能級訪問控制
JavaEE支持聲明式和程序式的訪問控制,但很多應(yīng)用程序仍然會選擇創(chuàng)造它們自己的方案。像Spring框架也有基于注釋的訪問控制基元。最重要 的事情是要確保每一個暴露的端口都要有適當(dāng)?shù)脑L問控制檢查,包括web服務(wù)。不要以為客戶端可以控制任何東西,因為攻擊者會直接訪問你的端點。
8.跨站點偽造請求(CSRF)
每個改變狀態(tài)的端點需要驗證請求有沒有被偽造。開發(fā)人員應(yīng)該在每個用戶的會話中放入隨機令牌,然后當(dāng)請求到達的時候驗證它。否則,攻擊者就可以通過 鏈接到未受保護的應(yīng)用程序的惡意IMG,SCRIPT, FRAME或FORM標(biāo)簽等創(chuàng)建“攻擊”頁面。當(dāng)受害者瀏覽這種頁面時,瀏覽器會生成一個“偽造”的HTTP請求到URL在標(biāo)簽中被指定的任何內(nèi)容,并且 自動包括受害人的認(rèn)證信息。
9.使用帶有已知漏洞的組件
現(xiàn)代的JavaEE應(yīng)用程序有數(shù)百個庫。依賴性解析工具,如Maven,導(dǎo)致了這個數(shù)字在過去五年時間里出現(xiàn)爆炸式增長。許多廣泛使用的Java庫 都有一些已知的漏洞,會讓web應(yīng)用程序被完全顛覆。解決的辦法是及時更新庫。不要只運行單一掃描,因為新的漏洞每天都在發(fā)布。
10.未經(jīng)驗證的轉(zhuǎn)址和轉(zhuǎn)送
任何時候你的應(yīng)用程序使用不可信的數(shù)據(jù),例如request.getParameter()或request.getCookie(),在調(diào)用 response.sendRedirect()時,攻擊者可以強制受害者的瀏覽器轉(zhuǎn)到一個不受信任的網(wǎng)站,目的在于安裝惡意軟件。forward也存在 著類似的問題,不同之處在于攻擊者可以轉(zhuǎn)送他們自己到未經(jīng)授權(quán)的功能,如管理頁面。一定要仔細驗證轉(zhuǎn)址和轉(zhuǎn)送目標(biāo)。
你應(yīng)該持續(xù)留意這些問題。新的攻擊和漏洞總是在被發(fā)現(xiàn)。理想情況下,你可以集成安全檢查到現(xiàn)有的構(gòu)建、測試和部署過程。
要在應(yīng)用程序中檢查這些問題,可以嘗試免費的Contrast for Eclipse插件 。這不是一個簡單的靜態(tài)分析工具。相反,C4E利用Java儀表化API,來監(jiān)視應(yīng)用程序中與安全相關(guān)的一切。 C4E甚至能實時地做到完整的數(shù)據(jù)流分析,因此它可以跟蹤來自于請求的數(shù)據(jù),通過一個復(fù)雜的應(yīng)用程序。例如,假設(shè)你的代碼獲取了一個參數(shù)值,用 base64解碼它,再存儲于map中,把map放到數(shù)據(jù)bean中,再將bean存儲到一個會話屬性中,在JSP中獲取bean的值,并使用EL將這個 值插入到網(wǎng)頁。Contrast for Eclipse可以跟蹤這些數(shù)據(jù)并報告XSS漏洞。哪怕你正在使用的是復(fù)雜的框架和庫。沒有其他工具能在速度,精度和易用性方面與之媲美。
【JavaEE中10個安全控制】相關(guān)文章:
審計控制測試中的四大誤區(qū)「內(nèi)部控制」08-07
同聲傳譯中EVS的控制09-19
建筑工程中項目成本的控制09-13
局域網(wǎng)中怎么控制帶寬流量06-12
CAD中怎么控制圖形的打印線寬09-04
聲樂演唱中控制氣息的技巧有哪些08-01
金屬切削加工中的振動分析及控制途徑09-21
最新施工安全管理控制要點07-27