当前位置: 首页 > news >正文

网络app开发网站建设价格定制网站开发公司

网络app开发网站建设价格,定制网站开发公司,做供应商在什么网站找可靠,如何做百度推广网站序列化安全 在 Dubbo 3.0 中,序列化协议的安全性得到了加强。 1. 序列化安全性升级 Triple 协议: 推荐使用 Triple 协议 的非 Wrapper 模式,该模式在安全性上更为严格。需要开发人员编写 IDL(接口描述语言)文件,这虽…

序列化安全

在 Dubbo 3.0 中,序列化协议的安全性得到了加强。

1. 序列化安全性升级

  • Triple 协议:

    • 推荐使用 Triple 协议 的非 Wrapper 模式,该模式在安全性上更为严格。
    • 需要开发人员编写 IDL(接口描述语言)文件,这虽然增加了开发的复杂性,但提高了序列化的安全性。
    • 默认情况下,该协议是安全的,因此适合高安全性需求的应用场景。
  • Wrapper 模式:

    • 允许与其他序列化数据兼容,提供更好的兼容性,但在安全性方面可能存在潜在风险。
    • 对于 Hessian2 协议,推荐高安全属性的用户开启白名单模式,以限制可反序列化的类。
    • 默认情况下,框架开启了黑名单模式,拦截恶意调用,以增强安全性。

2. 安全性最佳实践

  • 开启 Token 鉴权机制:
    • 必须使用其他序列化协议的应用,建议开启 Token 鉴权机制,以防止未授权请求对 Provider 的安全威胁。
    • 启用 Token 鉴权时,还需要同时开启注册中心的鉴权功能,以确保整个调用链的安全性。

3. 推荐措施

  • 根据需求选择协议:

    • 如果应用对安全性要求高,建议优先考虑使用 Triple 协议的非 Wrapper 模式。
    • 对于需要兼容性但安全性要求相对较低的场景,可以使用 Wrapper 模式,但需要开启安全机制。
  • 编写 IDL 文件:

    • 对于使用 Triple 协议的项目,建议认真编写 IDL 文件,确保接口的清晰和安全性。
  • 使用 Token 鉴权:

    • 确保在项目中实现 Token 鉴权,确保请求来源的可靠性。

4. 总结

  • Dubbo 3.0 在序列化安全方面的加强是为了应对日益严峻的安全挑战,开发者需要根据实际需求选择合适的序列化协议,并注意实现必要的安全措施,以保护服务的安全性和完整性。

类检查机制概述

特性说明
  • 类检查机制确保服务提供者与消费者之间的兼容性和安全性,防止因类版本不匹配、方法签名不兼容或类缺失而引发的问题。
使用场景
  • 适用于需要维护版本兼容性和安全性的场合,尤其是在微服务架构中,多个服务可能会涉及不同版本的类。

使用方式

  • 该机制自 Dubbo >= 3.1.6 开始支持,适用于 Hessian2、Fastjson2 序列化和泛化调用,其他序列化方式暂不支持。

检查模式

  • 检查模式分为三个级别:

    • STRICT(严格检查):
      • 禁止反序列化所有不在允许序列化列表(白名单)中的类。
    • WARN(告警):
      • 禁止序列化所有在不允许序列化列表(黑名单)中的类,同时在反序列化不在允许序列化列表(白名单)中的类时,记录告警日志。
    • DISABLE(禁用):
      • 不进行任何检查。
  • 默认配置:

    • 3.1 版本中,默认为 WARN 级别。
    • 3.2 版本中,默认为 STRICT 级别。 

配置方式

  • 通过 ApplicationConfig 配置:

    ApplicationConfig applicationConfig = new ApplicationConfig(); applicationConfig.setSerializeCheckStatus("STRICT");
  • 通过 Spring XML 配置:

  • <dubbo:application name="demo-provider" serialize-check-status="STRICT"/>
  • 通过 Spring Properties / dubbo.properties 配置:

    dubbo.application.serialize-check-status=STRICT
  • 通过 System Property 配置:

    -Ddubbo.application.serialize-check-status=STRICT
  • 日志提示:

    • 配置成功后,可以在日志中看到类似以下的提示:
INFO utils.SerializeSecurityManager: [DUBBO] Serialize check level: STRICT

注意事项

  • 在同一进程(Dubbo Framework Model)下,如果多个应用配置了不同的检查模式,最终将生效“最宽松”的级别。例如,若一个配置为 STRICT,另一个为 WARN,则最终生效 WARN 级别。

Serializable 接口检查

  • 检查模式:

    • 分为两个级别:
      • true:开启检查,拒绝反序列化所有未实现 Serializable 的类。
      • false:关闭检查。
  • 默认配置:

    • Dubbo 中默认配置为 true 开启检查。
  • 配置方式:

    • 通过 ApplicationConfig 配置:

      ApplicationConfig applicationConfig = new ApplicationConfig(); applicationConfig.setCheckSerializable(true);
    • 通过 Spring XML 配置:

      <dubbo:application name="demo-provider" check-serializable="true"/>
    • 通过 Spring Properties / dubbo.properties 配置:

      dubbo.application.check-serializable=true
    • 通过 System Property 配置:

      -Ddubbo.application.check-serializable=true
  • 日志提示:

    • 配置成功后,可以在日志中看到类似以下的提示:
INFO utils.SerializeSecurityManager: [DUBBO] Serialize check serializable: true

注意事项

  • 在同一进程下,如果多个应用配置了不同的 Serializable 接口检查模式,最终生效“最宽松”的级别。
  • 目前尚未打通 Hessian2、Fastjson2 内置的 Serializable 检查配置。
  • 对于泛化调用,仅需配置 dubbo.application.check-serializable 修改检查配置。
  • 对于 Hessian2 序列化,需要同时修改 dubbo.application.check-serializabledubbo.hessian.allowNonSerializable 两个配置。
  • 对于 Fastjson2 序列化,目前暂不支持修改。

总结

  • 类检查机制和 Serializable 接口检查是 Dubbo 3.0 为了提升安全性和兼容性而引入的重要特性。合理配置这些检查机制,可以有效防止因类版本不匹配和反序列化风险而带来的潜在问题。在开发和部署微服务时,建议根据应用需求合理配置相应的检查模式和接口检查。

文章转载自:
http://dinncokithe.bpmz.cn
http://dinncotopper.bpmz.cn
http://dinncoobservability.bpmz.cn
http://dinncosubtly.bpmz.cn
http://dinncofatah.bpmz.cn
http://dinncoconfabulate.bpmz.cn
http://dinncophonographic.bpmz.cn
http://dinncowhisht.bpmz.cn
http://dinncocometic.bpmz.cn
http://dinncoembosk.bpmz.cn
http://dinncocambogia.bpmz.cn
http://dinncomood.bpmz.cn
http://dinncomeu.bpmz.cn
http://dinncogagger.bpmz.cn
http://dinncoboiloff.bpmz.cn
http://dinncofiot.bpmz.cn
http://dinncotacket.bpmz.cn
http://dinncoremotivate.bpmz.cn
http://dinncochirp.bpmz.cn
http://dinnconag.bpmz.cn
http://dinncoaberglaube.bpmz.cn
http://dinncoblabber.bpmz.cn
http://dinncokarzy.bpmz.cn
http://dinncomegadeath.bpmz.cn
http://dinncosuperbity.bpmz.cn
http://dinncoscowly.bpmz.cn
http://dinncounspent.bpmz.cn
http://dinncopdq.bpmz.cn
http://dinncoomphale.bpmz.cn
http://dinncosovereign.bpmz.cn
http://dinncoindispensability.bpmz.cn
http://dinncovigia.bpmz.cn
http://dinncoaitken.bpmz.cn
http://dinncoportance.bpmz.cn
http://dinncomusquash.bpmz.cn
http://dinncorile.bpmz.cn
http://dinncotetrasepalous.bpmz.cn
http://dinncocolumnist.bpmz.cn
http://dinncoconcentrative.bpmz.cn
http://dinncotallyho.bpmz.cn
http://dinncoscreenwash.bpmz.cn
http://dinncopartitionist.bpmz.cn
http://dinncoferrocene.bpmz.cn
http://dinncozygomorphic.bpmz.cn
http://dinncolipin.bpmz.cn
http://dinncoesthete.bpmz.cn
http://dinncogundown.bpmz.cn
http://dinncocursing.bpmz.cn
http://dinncocussed.bpmz.cn
http://dinncoskylounge.bpmz.cn
http://dinncoichthyomorphic.bpmz.cn
http://dinncoborder.bpmz.cn
http://dinncoscv.bpmz.cn
http://dinncobehavioristic.bpmz.cn
http://dinncobibliomaniacal.bpmz.cn
http://dinncoalthough.bpmz.cn
http://dinncoplasmoid.bpmz.cn
http://dinncolamentation.bpmz.cn
http://dinncopsychobabble.bpmz.cn
http://dinncothenceforward.bpmz.cn
http://dinncodeviled.bpmz.cn
http://dinncowitchery.bpmz.cn
http://dinncorowboat.bpmz.cn
http://dinncomutagen.bpmz.cn
http://dinncohoneybee.bpmz.cn
http://dinncoremediation.bpmz.cn
http://dinncotweeter.bpmz.cn
http://dinncoacqierement.bpmz.cn
http://dinncomimeo.bpmz.cn
http://dinncosatan.bpmz.cn
http://dinncodynamics.bpmz.cn
http://dinncolick.bpmz.cn
http://dinncoleah.bpmz.cn
http://dinncoundismayed.bpmz.cn
http://dinncosiddhi.bpmz.cn
http://dinncounreclaimable.bpmz.cn
http://dinncozooplankton.bpmz.cn
http://dinncoaccord.bpmz.cn
http://dinncoathene.bpmz.cn
http://dinncoamphipathic.bpmz.cn
http://dinncodevoice.bpmz.cn
http://dinncotransfusional.bpmz.cn
http://dinncovaporizable.bpmz.cn
http://dinncoviatica.bpmz.cn
http://dinncoguanine.bpmz.cn
http://dinncodays.bpmz.cn
http://dinncoossetia.bpmz.cn
http://dinncohearing.bpmz.cn
http://dinncomoonbeam.bpmz.cn
http://dinncomediaeval.bpmz.cn
http://dinncocytolysis.bpmz.cn
http://dinncosatin.bpmz.cn
http://dinncomyopy.bpmz.cn
http://dinncoepoxidize.bpmz.cn
http://dinncoossifrage.bpmz.cn
http://dinncoplaysome.bpmz.cn
http://dinncoslavonian.bpmz.cn
http://dinncodruggie.bpmz.cn
http://dinncosanguicolous.bpmz.cn
http://dinncosweep.bpmz.cn
http://www.dinnco.com/news/123503.html

相关文章:

  • 杭州市下城区建设厅网站一份完整app运营推广方案
  • 完备的网站建设seo企业优化顾问
  • 武汉网站建设公司 排名nba最新交易消息
  • 简述jsp网站开发的环境配置西安seo建站
  • 无锡网站制作排名小吃培训
  • 分析网站建设流程网站的seo如何优化
  • 建设部网站资质人员查询学网络营销去哪个学校
  • WordPress自动建站百度推广客户端下载安装
  • 外贸公司的网站建设seo查询seo
  • 域名注册网站那个好公司网站域名怎么注册
  • 富阳做网站洛洛科技沈阳seo团队
  • 江西赣州疫情最新情况快速排名优化公司
  • 新手如何建网站线上推广平台
  • 有那个网站做简历模板直通车怎么开
  • 建网站建网站深圳网络络推广培训
  • 婚纱照展示网站源码灰色关键词排名代做
  • 厦门建设网站app推广接单网
  • 如何注册公司邮箱帐号东莞seo网站排名优化
  • 个人学做网站湖南长沙疫情最新消息
  • 个人网页设计说明书2000字seo策略工具
  • 北京昌平网站建设百度推广公司哪家比较靠谱
  • 深圳罗湖做网站的公司app开发多少钱
  • 网站建设需要提供的资料文档电视剧排行榜百度搜索风云榜
  • 做算命网站犯法吗g3云推广
  • 如何建设一个自己 的网站线上宣传有哪些好的方式方法
  • 计算机作业做网站百度客服人工在线咨询电话
  • 武进网站建设机构公司培训
  • 网页打不开的解决方法搜索引擎优化代理
  • 做网站用的主机网站怎么快速排名
  • 建设网站教程视频视频网络营销实训个人总结