Geekflare wird von unserem Publikum unterstützt. Wir können Affiliate-Provisionen durch den Kauf von Links auf dieser Website verdienen.
Teilen:

Sichern Sie Tomcat mit Set-Cookies Secure Flag

Kater
Invicti Web Application Security Scanner – die einzige Lösung, die eine automatische Verifizierung von Schwachstellen mit Proof-Based Scanning™ bietet.

Verhindern Sie, dass Apache Tomcat XSS-Angriffe (Cross-Site-Scripting) ausführt

Laut Microsoft Developer Network, HttpOnly & Sichern ist ein zusätzliches Flag, das im HTTP-Antwortheader von Set-Cookie enthalten ist.

Die Verwendung von HttpOnly in Set-Cookie hilft dabei, das häufigste Risiko eines XSS-Angriff.

Dies kann entweder innerhalb einer Anwendung von Entwicklern erfolgen oder Folgendes in Tomcat implementieren.

Als bewährte Methode sollten Sie vor dem Ändern eine Sicherungskopie der Konfigurationsdatei erstellen und den möglichen Test in einer Nichtproduktion durchführen, um sicherzustellen, dass die Anwendung nicht beschädigt wird.

Mal sehen, wie das geht.

Implement HttpOnly & Secure flag in Tomcat 6.x

  • Melden Sie sich beim Tomcat-Server an
  • Wechseln Sie zum Tomcat-Installationspfad und dann zum Ordner conf
  • Offen context.xml mit vi editor und update Context Abschnitt wie unten
useHttpOnly="true"

Ex:

tomcat-httponly

Als nächstes fügen Sie ein sicheres Flag hinzu.

  • Offen server.xml und unten hinzufügen Connector port Abschnitt
secure="true"
  • Starten Sie den Tomcat-Server neu, um die Anwendung zu testen

Implementing in  Tomcat 7.x/8.x/9.x

  • Gehen Sie zum Ordner Tomcat >> conf
  • Öffnen Sie die Datei web.xml und fügen Sie sie unten hinzu session-config Abschnitt
<cookie-config>
<http-only>true</http-only>
<secure>true</secure>
</cookie-config>

Ex:

tomcat-httponly

  • Speichern Sie die Datei und starten Sie Tomcat neu, um sie zu testen.

Verification

Es gibt mehrere Möglichkeiten.

Wenn Sie Intranet-Anwendungen testen, können Sie im Browser integrierte Entwicklertools wie Chrome, IE oder Firefox verwenden.

Wenn Sie jedoch mit dem Internet verbunden sind oder es extern testen möchten, kann es verwendet werden HTTP-Header-Checker Online-Tool.

Ich hoffe, dies fügt eine Schicht hinzu Tomcat-Sicherheit. Erfahren Sie mehr über die Tomcat-Administration hier .

Danke an unsere Sponsoren
Weitere großartige Lektüre zum Thema Sicherheit
Treiben Sie Ihr Geschäft an
Einige der Tools und Dienste, die Ihr Unternehmen beim Wachstum unterstützen.
  • Invicti verwendet das Proof-Based Scanning™, um die identifizierten Schwachstellen automatisch zu verifizieren und innerhalb weniger Stunden umsetzbare Ergebnisse zu generieren.
    Versuchen Sie es mit Invicti
  • Web-Scraping, Wohn-Proxy, Proxy-Manager, Web-Unlocker, Suchmaschinen-Crawler und alles, was Sie zum Sammeln von Webdaten benötigen.
    Versuchen Sie es mit Brightdata
  • Semrush ist eine All-in-One-Lösung für digitales Marketing mit mehr als 50 Tools in den Bereichen SEO, Social Media und Content-Marketing.
    Versuchen Sie es mit Semrush
  • Intruder ist ein Online-Schwachstellenscanner, der Cyber-Sicherheitslücken in Ihrer Infrastruktur findet, um kostspielige Datenschutzverletzungen zu vermeiden.
    MIT DER INTELLIGENTEN SCHADENKALKULATION VON Intruder