AdSense

顯示具有 security 標籤的文章。 顯示所有文章
顯示具有 security 標籤的文章。 顯示所有文章

2025/3/19

Java Fortify 弱點掃描 log.error System Information Leak: Internal 解法

Java應用程式由Fortify靜態程式碼分析(SCA)工具進行弱點掃描時,出現[System Information Leak: Internal]漏洞的解法。

2024/5/1

DDoS 攻擊防護手段與策略

減輕或避免DDoS(分散式阻斷服務攻擊)的防護方法簡單整理。

2023/6/6

Mac 產生SSH金鑰 generate ssh key

在macOS產生SSH key(SSH金鑰)的方式如下:

2022/3/26

什麼是審計日誌? What is audit log?

最近碰到微服務紀錄審計日誌(audit log)的需求,在此初步了解何謂審計日誌。

2021/9/8

Golang JSON Injection 安全漏洞 json.Unmarshal to map[string]interface{}

最近碰到Go原始碼在靜態程式碼掃描時警告有JSON Injection漏洞(vulnerabilities),本篇紀錄解決方式。

2021/2/2

Spring Boot 使用Google身分驗證器做TOTP驗證 Google Authenticator TOTP auth

Google Authenticator身分驗證器在Spring Boot中進行TOTP驗證。

2020/4/10

HTTP Basic Authentication 簡介

本篇介紹什麼是HTTP基本認證(HTTP Basic Authentication)。

Angular 使用Session Storage登入登出簡單範例

Angular使用Session Storage來做簡單的登入登出範例。

2019/11/20

Spring Security CSRF預設保護的HTTP請求方法 CSRF default protect HTTP methods

Spring Security 啟用CSRF防護時,預設只保護會異動資料狀態的HTTP請求方法,

2018/3/13

Spring Security 什麼是Credential

根據Authentication.getCredentials()的說明,Credential(憑證)是指用來證明Principal身分的東西,通常是密碼(password)。

驗證(Authentication)與授權(Authorization)的區別
Authentication vs Authorization

Authentication和Authorization的區別如下。

Spring Security 什麼是Principal

Spring Security中常看到Principal這個字。Principle是指一個存取系統資源的實體(Entity),簡單來說就是登入的使用者。

2018/3/7

HTTP Basic 與 HTTP Digest 驗證的差別

HTTP Basic與HTTP Digest的差異在於,HTTP Basic在傳送憑證(credential)時僅是用Base64編碼(Base64 encoding)來傳送,而HTTP Digest是用MD5加密。

2018/2/22

Java XSS攻擊的基本防範

以下是在Java Server端防範XSS(Cross-Site Scripting)跨站腳本攻擊的基本措施。

2018/2/13

處理弱點掃描DOM Based XSS問題,jQuery html() 的參數為整個jsp頁面

jQuery html()有潛在XSS攻擊(跨網站指令碼攻擊)的風險,請參考這篇。

2018/2/12

2018/2/8

Checkmarx 原始碼弱點掃描檢測工具

客戶都是用這套Checkmarx來掃程式碼漏洞,大部分弱點都是來自於JSP頁面與Controller間傳遞參數時的XSS的潛在漏洞。

2018/1/14

處理弱點掃描XSS問題request為json的做法

如果在jsp頁面傳遞request value時,通常會在EL語法套上<c:out value="${...}"/>或${fn:escapeXml(...)}來防止XSS攻擊的潛在風險,也就是把html的特殊符號(e.g.&,<,>,",')取代成html代碼,但如果傳遞的request值為JSONObject就無法使用<c:out>了,因為json中的雙引號為xml跳脫字元,會被取代成html code &#039;

2017/11/7

JWT (JSON Web Tokens)

JWT是JSON Web Token的簡稱,JWT不是程式也不是函式庫,而是定義如何在兩個網路實體間驗證身分的一種訊息格式。JWT詳細規範參考RFC 7519。

AdSense