<kbd id="afajh"><form id="afajh"></form></kbd>
<strong id="afajh"><dl id="afajh"></dl></strong>
    <del id="afajh"><form id="afajh"></form></del>
        1. <th id="afajh"><progress id="afajh"></progress></th>
          <b id="afajh"><abbr id="afajh"></abbr></b>
          <th id="afajh"><progress id="afajh"></progress></th>

          真狠,為了干掉 HTTP ,Spring團(tuán)隊又開源nohttp了!

          共 1766字,需瀏覽 4分鐘

           ·

          2021-08-18 21:34

          上一篇:一個90后員工猝死的全過程

          Spring 團(tuán)隊開源 nohttp 項目,用以查找、替換和阻止 http:// 的使用。

          項目是為了在可能使用 https:// 的情況下不使用到 http://,確保不會發(fā)生中間人攻擊。

          Spring Security、Session 和 LDAP 項目負(fù)責(zé)人 ROB WINCH 指出,Spring 團(tuán)隊竭盡全力更新所有 URL 以使用 HTTPS,包括項目 Maven 存儲庫 URL、Apache License 與文檔鏈接。

          但是有些情況下確實無法使用 HTTPS,例如,Spring 鏈接的某些站點不支持 HTTPS、XML 命名空間標(biāo)識符必須與文檔中的標(biāo)識符匹配等。

          Spring Framework 目前已經(jīng)更新,以解析通過類路徑使用 HTTPS 位置的 XML 位置。以往這僅適用于使用 HTTP 的 URL。

          <?xml version="1.0" encoding="UTF-8"?>
          <beans xmlns="http://www.springframework.org/schema/beans"
          xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
          xsi:schemaLocation="http://www.springframework.org/schema/beans
          https://www.springframework.org/schema/beans/spring-beans.xsd">

          上邊 
          https://www.springframework.org/schema/beans/spring-beans.xsd 
          URL 通過類路徑解析,而不需要網(wǎng)絡(luò)連接

          這里 XML 命名空間名稱(標(biāo)識符)無法更改為使用 HTTPS。從安全控制的角度來看,這其實并不理想,但因為不通過網(wǎng)絡(luò)請求,所以對用戶幾乎沒有任何傷害。

          另一方面,ROB 表示 Spring 團(tuán)隊已更新所有主機(jī)以確保使用 HTTPS,每個站點都支持 HTTPS、重定向到 HTTPS,并使用 Strict Transport Security。

          以往潛在的中間人攻擊意味著構(gòu)建基礎(chǔ)架構(gòu)可能已經(jīng)受到損害,為此,Spring 重新構(gòu)建了所有構(gòu)建基礎(chǔ)架構(gòu)并輪換了所有憑據(jù)。

          這些安全措施是很重要的,但是 ROB 表示安全控制措施到位也很重要,這可以確保問題不再發(fā)生。于是團(tuán)隊更新了構(gòu)建箱以阻止 HTTP 流量,同時為了保護(hù)開發(fā)人員和用戶,創(chuàng)建了 nohttp 項目。
          nohttp 可用于查找、替換和阻止 http:// 的使用
          項目庫包含了幾大模塊:

          nohttp - 核心,允許查找和替換 http:// URL

          nohttp-cli - 輕量的 nohttp 封裝,用于命令行運(yùn)行

          nohttp-checkstyle - nohttp 與 checkstyle 集成

          nohttp-gradle - nohttp 與 Gradle 集成

          samples - 一些 nohttp 用例


          詳情查看項目介紹:
          https://github.com/spring-io/nohttp
          最后,關(guān)注公眾號互聯(lián)網(wǎng)架構(gòu)師,在后臺回復(fù):2T,可以獲取我整理和創(chuàng)作的 Java 系列教程非常齊全。


           推薦閱讀 

          1、2019 年 9 月全國程序員工資統(tǒng)計,你是什么水平?

          2、如何才能成為優(yōu)秀的架構(gòu)師?

          3、從零開始搭建創(chuàng)業(yè)公司后臺技術(shù)棧

          4、程序員一般可以從什么平臺接私活?

          5、37歲程序員被裁,120天沒找到工作,無奈去小公司,結(jié)果懵了...

          6、滴滴業(yè)務(wù)中臺構(gòu)建實踐,首次曝光

          7、不認(rèn)命,從10年流水線工人,到谷歌上班的程序媛,一位湖南妹子的勵志故事

          8、15張圖看懂瞎忙和高效的區(qū)別!

          瀏覽 14
          點贊
          評論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報
          評論
          圖片
          表情
          推薦
          點贊
          評論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報
          <kbd id="afajh"><form id="afajh"></form></kbd>
          <strong id="afajh"><dl id="afajh"></dl></strong>
            <del id="afajh"><form id="afajh"></form></del>
                1. <th id="afajh"><progress id="afajh"></progress></th>
                  <b id="afajh"><abbr id="afajh"></abbr></b>
                  <th id="afajh"><progress id="afajh"></progress></th>
                  摸人妻精品导航 | 中文字幕国产在线观看 | 一级免费观看 | 操逼视频在线播放 | 亚洲在线视频网站 |