【发布时间】:2011-04-30 04:07:41
【问题描述】:
我正在阅读有关 Firesheep 的信息,想知道如何保护我的 Spring MVC 3.0 站点免受此类攻击:
网站非常普遍 通过加密保护您的密码 最初的登录,但令人惊讶的是 网站加密不常见 其他一切。这留下了 cookie(和用户)易受攻击。 HTTP 会话劫持(有时称为 “sidejacking”)是当攻击者 获取用户的 cookie, 允许他们为用户做任何事情 可以在特定网站上进行。在一个 开放的无线网络,cookies 基本上是隔空喊叫, 让这些攻击变得非常容易。
Spring MVC 中是否有特定的配置设置可以帮助防止此类攻击?
根据文章:
唯一有效的解决方法 问题是完整的端到端加密, 在网络上称为 HTTPS 或 SSL。
我有一个在 Google App Engine 上运行的 Spring 站点。这是否意味着如果我想避免这种攻击,我需要使用 Google Account Authentication 而不是 Spring 提供的内置身份验证?
【问题讨论】:
-
答案是 HTTPS(您如何通过网络传输数据),而不是哪些代码(Spring 或 Google 的)在服务器端读取数据
标签: java security google-app-engine spring-mvc spring-security