J2EE安全之Http基本验证

关于解决不安全HTTP方法的验证方案 最近产品要进行安全漏洞检查,发现安全HTTP方法的验证方案。通过网上找了一些方案,我总结有两种: 一、通过pound前置机来解决,我通过网上的方案验证没有通过(原因没有详查),方案可《http://bbs.csdn.net/topics/390159756》 二、通过修改web.xml解决,但是根据网上的方案进行配置,但是问题没有解决掉。最后无奈我重置了所有的配置文件,一步一步的文件迭代调测 阅读详情

http基本验证也是常用保障j2ee程序安全的重要验证方式之一.

下面小结一下.

以tomcat的admin角色为例.

tomcat-users.xml代码如下:

  1. <?xml version='1.0' encoding='utf-8'?>
  2. <tomcat-users>
  3.   <role rolename="tomcat"/>
  4.   <role rolename="role1"/>
  5.   <role rolename="manager"/>
  6.   <role rolename="admin"/>
  7.   <user username="tomcat" password="tomcat" roles="tomcat"/>
  8.   <user username="role1" password="tomcat" roles="role1"/>
  9.   <user username="both" password="tomcat" roles="tomcat,role1"/>
  10.   <user username="admin" password="admin" roles="admin,manager"/>
  11. </tomcat-users>

若想将web项目中的/root目录下的资源只对admin角色开放.可如下配置项目的web.xml文件

  1. <security-constraint>
  2.     <web-resource-collection>
  3.         <web-resource-name>zgx</web-resource-name>
  4.         <url-pattern>/root/*</url-pattern>
  5.         <http-method>POST</http-method>
  6.         <http-method>GET</http-method>
  7.     </web-resource-collection>
  8.     <auth-constraint>
  9.         <role-name>admin</role-name>
  10.     </auth-constraint>
  11.     <user-data-constraint>
  12.         <transport-guarantee>NONE</transport-guarantee>
  13.     </user-data-constraint>
  14.   </security-constraint>
  15.   <security-role>
  16.     <role-name>admin</role-name>
  17.   </security-role>
  18.   <login-config>
  19.     <auth-method>BASIC</auth-method>
  20.     <realm-name>zgx</realm-name>
  21.   </login-config>

 

这样,访问/root目录下的文件时,需要提供admin用户名和密码.

第32天:安全开发-JavaEE应用&Servlet路由技术&JDBC&Mybatis数据库&生命周期 32天主要学习内容:1、JavaEE-HTTP-Servlet技术2、JavaEE-数据库-JDBC&Mybatis。 阅读详情

相关推荐

OpenCompass实战:从零部署大模型评测平台,量化模型能力选型

在大模型技术选型与评估中,客观、可量化的评测体系是工程实践的关键。其核心原理在于通过标准化的数据集、统一的评测方法与自动化流程,将主观的模型体验转化为可比较的指标数据。这种评测框架的技术价值在于解决了模型能力评估的模糊性问题,为开发者提供了模型选型、效果对比与迭代优化的科学依据。典型的应用场景包括对比不同开源模型在代码生成、逻辑推理等特定任务上的性能,或是评估微调后模型在业务数据集上的提升效果。OpenCompass作为开源的大模型全能力评测平台,正是这一理念的工程化实现。它通过模块化的四层流水线架构和配置

weixin_28725037的博客 606

J2EE 中的安全第二部分 - J2EE安全应用

http://www-900.ibm.com/developerWorks/cn/java/l-j2eesecurity2/index.shtml在本系列文章的第一部分作者介绍了j2ee安全概念、验证模型和授权模型,这部分更偏重于理论的介绍。本文的第二部分作者将通过具体的例子向读者展示如何在开发中应用j2ee提供的安全服务。本部分的重点在于应用与实践。注释:本文的目的是介绍如何应用j2ee

Piggy and Jery 's GOLB 1720

光栅衍射有入射角时_偏振光栅的衍射角度及衍射效率测量

偏振光栅是一种基于入射光的偏振态实现选择性分光的衍射光学元件,衍射角度取决于光栅线数。通过控制入射光的偏振态,偏振光栅能够调控正一阶和负一阶之间的能量分布。当入射光束偏振态不同时,偏振光栅具有不同的衍射特性。理想的偏振光栅:当入射光为右旋圆偏振光时,只有+1级衍射光,衍射光为左旋圆偏振光。当入射光为左旋圆偏振光时,只有-1级衍射光,衍射光为右旋圆偏振光。当入射光为非圆偏振光时,偏振光栅同...

weixin_39552768的博客 5973

Spring Security 参考手册

Spring Security 参考手册Spring security 是一个强大的和高度可定制的身份验证和访问控制框架。它是确保基于Spring的应用程序的标准。 前言 Spring Security 为基于javaEE的企业应用程序提供一个全面的解决方案。正如你将从这个参考指南发现的,我们试图为你提供一个有用的并且高度可配置的安全系统。 安全是一个不断移动的目标,采取一个全面的全系统的方法

qq_35327757的博客 2466

什么是J2EE

****** 版权声明 ********* 在完整保留此版权声明并接受下列条款的前提下,你可以自由的获取、存储、使用、修改、分发本文。* 由于你可能自第三方获得本文,作者不保证本文的正确性和一致性。* 作者也不对任何因使用本文而造成的直接或间接的经济损失或其他

mine_1的专栏 561

使用Rational Application Developer V7,第1部分,构建具有传输级安全性的Web服务,构建Web服务和Web服务客户端...

存档日期:2019年5月15日 | 首次发布:2008年1月17日 使用IBM®Rational®Application Developer V7和IBMWebSphere®Application Server V6.1构建具有传输级安全性的安全Web服务。 请按照此由三部分组成的系列文章中的逐步说明,了解如何开发Web服务和客户端,配置HTTP基本身份验证以及配置HTTP over SS...

cusi77914的博客 214

初始 JavaEE 篇 —— 网络原理:应用层协议——深入理解 HTTP/HTTPS

在本文中,我们将深入理解 HTTPHTTPS 协议的工作原理,常见的请求方法,如何在 JavaEE 中进行 HTTP 请求处理,以及如何使用 HTTPS 来加密数据。是基于 HTTP 协议的安全版本,通过在 HTTP 协议的基础上加入 SSL/TLS(安全套接字层/传输层安全协议)进行加密通信,从而保障数据的安全性和隐私性。理解 HTTPHTTPS 的工作原理以及如何在 JavaEE 中使用这些协议,对于开发安全和高效的 Web 应用至关重要。,直接与用户的应用程序交互,用于数据的请求和响应。

小蜗牛的珍贵百宝箱 1140

基于JavaEE的安全注册登录系统设计与实现

JavaEE(Java Platform, Enterprise Edition)是构建企业级分布式系统的标准化平台,采用多层架构设计,包含Web层、业务逻辑层和持久化层。其核心技术组件中,Servlet作为请求驱动的控制器,负责处理HTTP交互;JSP基于Servlet扩展,实现动态页面渲染;而EJB提供事务、安全与并发支持,适用于高复杂度服务场景。三者协同构成MVC模式的基础实现。// 示例:一个简单的Servlet处理注册请求。

weixin_31749299的博客 1821

【JavaEE 初阶(九)】网络原理 HTTPHTTPS协议

本篇文章主要介绍了HTTP请求格式和响应格式以及HTTPS的加密方式.

weixin_69049913的博客 2017

j2ee验证码 java+servlet验证

今天周末在家休息,写了个J2EE验证码的DEMO,本着JAVA开源的思想,拿来展示,共同分享一下... 欢迎各位拍砖... web.xml <web-app xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"

1090

J2EE 中的安全

本文所介绍的内容是基于j2ee1.3版本的。 j2ee中的安全概念: 主体(Principal):主体(Principal)是被在企业安全服务验证了的实体。主体(Principal)用主体名作为它的标识,通过与主体相关的验证数据进行验证。通常情况下主体名就是用户的登陆名,验证数据就是登陆的密码。J2EE规范中并没有限定J2EE 产品提供商使用怎样的认证方法,因此主体名和验证数据的内容和格式依不同的...

asbss的博客 438

java安全设置详解_关于JavaEE中10个安全控制

关于JavaEE中10个安全控制很多常见攻击,例如跨站点脚本攻击(XSS)、SQL注入、 跨站点伪造请求(CSRF),以及XML外部实体(XXE)丝毫没有涵盖。你可以阻止web应用程序和web服务暴露于这些攻击,但这需要一定量的工作和 测试。幸运的是,Open Web Application Security Project(OWASP)公布了“10大最关键的web应用程序安全风险”的报告。1.注...

weixin_26706567的博客 429

【032-安全开发篇】JavaEE应用&Servlet路由技术&JDBC&Mybatis数据库&生命周期

1、JavaEE-HTTP-Servlet技术2、JavaEE-数据库-JDBC&Mybatis。

hello_wprld的博客 1110

JavaEE网络通信原理与TCP/HTTP协议详解

网络通信是分布式系统的基石,其核心在于协议栈的分层设计与数据传输机制。TCP/IP协议栈通过应用层、传输层、网络层和网络接口层的协同工作,实现了端到端的可靠通信。其中TCP协议通过三次握手建立连接、滑动窗口控制流量、超时重传保证可靠性,而HTTP协议作为应用层标准,支撑着现代Web服务体系。在JavaEE开发中,从底层的Socket编程到Servlet容器网络模型,再到Spring等框架的HTTP处理,都需要深入理解这些网络原理。掌握TCP粘包处理、HTTP/2多路复用等关键技术,能够有效解决高并发场景下的

weixin_34050519的博客 749

JAVAEE知识点

--这是一个神奇的文档,据说看到的人都会得到好运。                                                                                                                                                    --BY VAY --------------

VAY-长跑 2924

J2EE平台介绍

今天,越来越多的程序设计人员希望借助服务器端技术的快捷、安全以及可靠性,为他们的企业开发分布式的交易应用系统。如果你已经工作在这一领域,你将非常清楚,在今天这样一个电子商务和信息技术飞速发展、并充满需求的世界上,企业应用必须以更少的资金、更快的速度和比以往更少的资源来设计、建造和运营。为降低成本、快速实现企业应用的设计和开发,J2EE平台技术为企业应用的设计、开发、集成以及部署提供了一条基

hbzhangjian的专栏 1221

JavaEE的十大安全控制

0x00前言 JavaEE有一些超赞的内置安全机制,但它们远远不能覆盖应用程序要面临的所有威胁。很多常见攻击,例如跨站点脚本攻击(XSS)、SQL注入、跨站点伪造请求(CSRF),以及XML外部实体(XXE)丝毫没有涵盖。幸运的是,Open Web Application Security Project(OWASP)公布了“10大最关键的web应用程序安全风险”的报告。本文将会介绍这...

煜铭2011 6567

JavaEE HTTP

首先,RFC标准文档,明确说明了,对于URL的长度不做限制要求. 其次,早年间(20年前),当年的机器资源有限,当时的浏览器对于URL确实有限制.具体限制了多长,看不同的浏览器了.但是这是早期浏览器了。安全指的是传输的数据不容易被黑客截获 或者被截获了 也不容易破解 PSOT只是把传输的数据让普通用户没法直接看到 不影响黑客截获 保证安全的关键是对传输敏感数据进行加密。4.GET是幂等的 PSOT不是幂等的(幂等:给你相同的输入都是相同的输出就是幂等的 如果不同就是不幂等的)RFC分档建议设计的。

ningbaidexia的博客 128

JavaEE随笔-HTTP

JavaEE随笔-HTTPHTTP请求消息数据格式响应消息数据格式request对象与response对象的原理requset HTTP 基本概念 * 概念:Hyper Text Transfer Protocol 超文本传输协议 * 传输协议:定义了,客户端和服务器端通信时发送数据的格式 * 特点: 1. 基于TCP/IP的高级协议 2. 默认端口号:80 3. 基于请求/响应模型的:一次请求对应一次响应 4. 无状态的:每次请求之间相互独立,不能交互数

qq_39356280的博客 807

自己动手写一个tomcat之8多应用

本文看下我们的tomcat如何支持多应用的场景。

wang0907的博客 205

Qt-opensource-linux-x64-5.10.0.run

QT5.10.0 LinuxQT5.10.0 LinuxQT5.10.0 Linux

上一篇: tomcat6.0中配置数据库连接池
下一篇: junit学习笔记一
JavaChenYang
博客等级 码龄20年 35粉丝 29原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值