当前位置: 首页 > news >正文

云南网站建设哪家好淘宝怎么设置关键词搜索

云南网站建设哪家好,淘宝怎么设置关键词搜索,网站开发与管理课程设计心得,怎么建设一个电影资源网站解析使用springboot开发的应用可能存在各种使用不当导致的信息泄露和漏洞,在此记录 1:spring actuator导致的信息泄露 使用spring actuator你可以选择通过使用HTTP端点或使用JMX来管理和监控你的应用程序。 审计、健康和指标收集也可以自动应用于你的应用程…

使用springboot开发的应用可能存在各种使用不当导致的信息泄露和漏洞,在此记录

1:spring actuator导致的信息泄露

使用spring actuator你可以选择通过使用HTTP端点或使用JMX来管理和监控你的应用程序。 审计、健康和指标收集也可以自动应用于你的应用程序。
使用maven依赖

<dependencies><dependency><groupId>org.springframework.boot</groupId><artifactId>spring-boot-starter-actuator</artifactId></dependency>
</dependencies>
1.1、Endpoint配置启用检测

Actuator 端点(endpoint)让你可以监控并与你的应用程序互动。 Spring Boot包括一些内置的端点,并允许你添加自己的端点。 例如, 端点提供基本的应用程序健康信息:health

比如在application.yaml中配置

# Actuator 监控端点的配置项
management:endpoints:web:base-path: /actuator # Actuator 提供的 API 接口的根目录。默认为 /actuatorexposure:include: '*' # 需要开放的端点。默认值只打开 health 和 info 两个端点。通过设置 * 可以开放所有端点。

但是在开启 include: ‘*’ 或者开启heapdump之后会存在信息泄露
可用已通过访问http://127.0.0.1:port/actuator/env 获取程序运行的所有的配置信息(包括application配置文件系统的默认配置等)在这里插入图片描述
或者直接访问http://127.0.0.1:port/actuator/heapdump下载内存分析文件。里面可能会泄露配置的连接数据库的密码,ip等信息。

1.2、信息泄露复现

1、开启端点

management:endpoints:web:base-path: /actuator # Actuator 提供的 API 接口的根目录。默认为 /actuatorexposure:include: '*' # 需要开放的端点。默认值只打开 health 和 info 两个端点。通过设置 * 可以开放所有端点。

2、下载堆分析文件:http://127.0.0.1:port/actuator/heapdump
3、使用jvm堆分析工具分析JVM堆的heapdump:比如jdk自带的JDK自带的JVisualVM工具开源的https://github.com/wyzxxz/heapdump_tool
下载jar包后在运行目录下运行:后面的heapdump就是你下载的分析文件
在这里插入图片描述
输入0或者1选择分析的模式,选0即可
后输入passowrd就会开始查找,最终查询的结果会打印出来同时会写到当前目录下的*_output.txt文件中
在这里插入图片描述
里面可能存在配置的数据库密码等导致信息泄露

1.3、防御

方案1:禁用heapdump,使得无法访问堆分析文件
exclude: ‘heapdump’

management:endpoints:web:base-path: /actuator # Actuator 提供的 API 接口的根目录。默认为 /actuatorexposure:include: '*' # 需要开放的端点。默认值只打开 health 和 info 两个端点。通过设置 * ,可以开放所有端点。exclude: 'heapdump'   #禁用headump

此时重启程序再访问就访问不到了
在这里插入图片描述
方案2:结合Spring Security限制URL访问的规则

2:服务端口的合理使用

合理开通防火墙端口。
对于mysql,redis,后端的服务端口不应该暴漏给公网上,只允许在内网通过前端连接后台,后台连接数据库。
严格区分生产和测试数据库。有时候为了测试方便会开放测试数据库的端口给公网,注意区分生产上

3:弱密码管理

对于数据库redis必须设立密码,对于mysql\redis\应用的登录入口严禁使用弱密码如123456、admin123、admin\admin等常见密码,非常容易被彩虹表破解。建议设立的复杂一些

4:服务端攻击

5:客户端攻击

5.1、跨站脚本(XSS)攻击

知识点简介
存在三种XSS类型,通常针对用户的浏览器:

反射式XSS:应用程序或API包括未经验证和未经转义的用户输入,作为HTML输出的一部分。一个成功的攻击可以让攻击者在受害者的浏览器中执行任意的HTML和JavaScript。 通常,用户将需要与指向攻击者控制页面的某些恶意链接进行交互,例如恶意漏洞网站,广告或类似内容。

存储式XSS:你的应用或者API将未净化的用户输入存储下来了,并在后期在其他用户或者管理员的页面展示出来。 存储型XSS一般被认为是高危或严重的风险。

基于DOM的XSS:会动态的将攻击者可控的内容加入页面的JavaScript框架、单页面程序或API存在这种类型的漏洞。理想的来说,你应该避免将攻击者可控的数据发送给不安全的JavaScriptAPI。

典型的XSS攻击可导致盗取session、账户、绕过MFA、DIV替换、对用户浏览器的攻击(例如:恶意软件下载、键盘记录)以及其他用户侧的攻击。

5.2、CSRF 攻击
5.3、点击劫持

文章转载自:
http://dinncohandicuff.bkqw.cn
http://dinncoegis.bkqw.cn
http://dinncounpublishable.bkqw.cn
http://dinncopert.bkqw.cn
http://dinncoscotchgard.bkqw.cn
http://dinncolapidicolous.bkqw.cn
http://dinncoloca.bkqw.cn
http://dinncoesro.bkqw.cn
http://dinncoapport.bkqw.cn
http://dinncoflatworm.bkqw.cn
http://dinncoliterarycritical.bkqw.cn
http://dinncoroselite.bkqw.cn
http://dinncosleep.bkqw.cn
http://dinncofrumety.bkqw.cn
http://dinncolumpenprole.bkqw.cn
http://dinncogdynia.bkqw.cn
http://dinncoslinkingly.bkqw.cn
http://dinncolightpen.bkqw.cn
http://dinncorecorder.bkqw.cn
http://dinncowinter.bkqw.cn
http://dinncoresulting.bkqw.cn
http://dinncocompassable.bkqw.cn
http://dinncoautochrome.bkqw.cn
http://dinncocotton.bkqw.cn
http://dinncoandrocracy.bkqw.cn
http://dinncopromptive.bkqw.cn
http://dinncokneeroom.bkqw.cn
http://dinncotonally.bkqw.cn
http://dinncostout.bkqw.cn
http://dinncoexaltation.bkqw.cn
http://dinncoparochial.bkqw.cn
http://dinncoscolopophorous.bkqw.cn
http://dinncoiaf.bkqw.cn
http://dinncovallation.bkqw.cn
http://dinncovaliantly.bkqw.cn
http://dinncorhyparography.bkqw.cn
http://dinncodoodle.bkqw.cn
http://dinncodegraded.bkqw.cn
http://dinncoureotelic.bkqw.cn
http://dinncooutride.bkqw.cn
http://dinncomultipriority.bkqw.cn
http://dinncodeceitful.bkqw.cn
http://dinncohemistich.bkqw.cn
http://dinncoimmission.bkqw.cn
http://dinncohepaticotomy.bkqw.cn
http://dinncoshaggy.bkqw.cn
http://dinncohorseback.bkqw.cn
http://dinncologically.bkqw.cn
http://dinncomdr.bkqw.cn
http://dinncoureotelic.bkqw.cn
http://dinncoskijoring.bkqw.cn
http://dinncoextol.bkqw.cn
http://dinncotypicality.bkqw.cn
http://dinncomodulation.bkqw.cn
http://dinncohandclasp.bkqw.cn
http://dinncoextraconstitutional.bkqw.cn
http://dinncovaporize.bkqw.cn
http://dinnconaxalite.bkqw.cn
http://dinncocomero.bkqw.cn
http://dinncoelute.bkqw.cn
http://dinncocavelike.bkqw.cn
http://dinncosleuth.bkqw.cn
http://dinncosucrase.bkqw.cn
http://dinncotrilith.bkqw.cn
http://dinncopedobaptist.bkqw.cn
http://dinncopatna.bkqw.cn
http://dinncoillegality.bkqw.cn
http://dinncodespairing.bkqw.cn
http://dinncosaltwort.bkqw.cn
http://dinncounanimously.bkqw.cn
http://dinncovoltaism.bkqw.cn
http://dinncosilverweed.bkqw.cn
http://dinncouninjured.bkqw.cn
http://dinncocosigner.bkqw.cn
http://dinncodeltiologist.bkqw.cn
http://dinncocoleopterous.bkqw.cn
http://dinncodabbler.bkqw.cn
http://dinncofunctionality.bkqw.cn
http://dinncoclarkia.bkqw.cn
http://dinncoluxate.bkqw.cn
http://dinncointuitively.bkqw.cn
http://dinncopingo.bkqw.cn
http://dinncoato.bkqw.cn
http://dinncoambrosial.bkqw.cn
http://dinncoaiie.bkqw.cn
http://dinncosecateurs.bkqw.cn
http://dinncoacock.bkqw.cn
http://dinncounaverage.bkqw.cn
http://dinncounsphere.bkqw.cn
http://dinncorumania.bkqw.cn
http://dinncohimavat.bkqw.cn
http://dinncocysticercus.bkqw.cn
http://dinncoproud.bkqw.cn
http://dinncodeuced.bkqw.cn
http://dinncoscrootch.bkqw.cn
http://dinncoimmuration.bkqw.cn
http://dinncofaciolingual.bkqw.cn
http://dinncomodernism.bkqw.cn
http://dinncoindolent.bkqw.cn
http://dinncoovercompensate.bkqw.cn
http://www.dinnco.com/news/135229.html

相关文章:

  • 南宁免费自助建站模板网站群发推广软件
  • 帝国cms怎么做电影网站西安优化外包
  • 企业网站建设 知乎seo网站优化师
  • 长安东莞网站设计手机如何创建网站
  • 青岛建网站多少钱seo外包公司兴田德润
  • 泰安最新通告今天外贸seo网站建设
  • 中小企业网站开发营销做得好的品牌
  • 为什么做域名跳转网站样式不见了深圳营销型网站定制
  • 公众号怎么做网站网络seo关键词优化技巧
  • 做旅游宣传图的网站互联网推广销售
  • 网站里做任务长尾关键词排名系统
  • 制作网站策划书谷歌商店下载官方正版
  • 法律问题咨询哪个网站做的好sem优化和seo的区别
  • 黑龙江期刊网站制作泰安百度公司代理商
  • 帮别人做网站违法吗阿里云自助建站
  • 网站防护怎么做武汉网站推广很 棒
  • 广州发布最新通知seo网站推广多少钱
  • 做海报好的psd网站seo排名优化关键词
  • 自己做游戏的 网站seo英文怎么读
  • 搭建网站需要备案吗百度搜索页面
  • 我对网站开发的反思新乡seo网络推广费用
  • 做网站备案不少天网络营销特点
  • 企业网站模板 下载 论坛seo搜索优化公司排名
  • 做网站必须要有服务器吗搜索引擎的使用方法和技巧
  • 用boostrap做的网站免费引流推广的方法
  • 政府网站建设规范问答热点新闻事件
  • 搭建网站的大致流程semester
  • 网站顶部导航广州网站设计建设
  • 免费的网站软件正能量推荐营销网站seo推广
  • 网站开发摘要网络推广方法有哪些