【问题标题】:Scala web frameworks' securityScala Web 框架的安全性
【发布时间】:2013-05-22 12:03:57
【问题描述】:

我正在选择一个 Scala Web 框架。我正在考虑的框架包括PlayScalatraLift。在我准备的项目中,安全很重要。然而,网络安全对我来说是一个模糊的主题,我希望我的框架能够在合理的范围内处理它。我似乎被 Play 所吸引。

我不是在问什么是最安全的框架(根据广告——Lift),而是,Scala 框架是否为我处理安全问题,以及它们在这方面的比较如何?我不想仅仅依靠我的知识来确保网络应用的安全。

【问题讨论】:

  • “我不想仅仅依靠我的知识来确保网络应用程序的安全。”不幸的是,这是一个无法满足的要求。当然,有一些框架可以使安全性更容易。但是,如果您不了解要保护的内容,那么安全性就不起作用。
  • @Cubic,这正是我想要的。一个使安全性更容易的框架,可以帮助我更好地处理它。 pedrofurla,我猜this is what I mean 是保安。也许你有一些技巧可以让我的问题更具建设性?
  • @sourcedelica, OWASP cheat sheets 很有帮助。
  • 好建议。一站式提供更多信息。

标签: scala playframework-2.0 lift web-frameworks scalatra


【解决方案1】:

我会投票给 Liftweb http://seventhings.liftweb.net/security

与其他框架(尤其是 java 的,如 Spring)的主要区别在于人们可能称之为“默认行为”。例如,在编码时,您可能会忘记“转义”,一些 html 属性。在一个糟糕的框架中,您会收到带有损坏的 html 和安全漏洞的错误。在一个好的框架中,你会有双重转义或错误。

实际上可以在链接中阅读完整的示例列表。我个人喜欢 Lift 的原因在于它的有状态性,Scala 绑定到 HTML 之类的

"#myHtmlNode li div [onclick]" #> ajaxInvoke(...scala code here...)

在上面的代码中,您将 100% 确定除了您自己发送页面的用户之外,没有人可以访问 ajaxInvoke 的内容。当然,逻辑和视图的分离是一种解脱。

【讨论】:

    【解决方案2】:

    要回答我自己的问题,我必须学习这些东西,没有人会为我做。有OWASP cheatsheets;以及 OWASP Enterprise Security API 或 ESAPI。 ESAPI 看起来很有前途,虽然我还没用过。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2011-07-29
      • 2010-11-25
      • 2017-11-21
      • 1970-01-01
      • 1970-01-01
      • 2010-09-15
      • 1970-01-01
      • 2011-02-08
      相关资源
      最近更新 更多