Software Engineer
716 subscribers
64 photos
7 videos
6 files
1.67K links
👑 Software Labdon

حمایت مالی:
https://www.coffeete.ir/mrbardia72

ادمین:
@mrbardia72
Download Telegram
🔵 عنوان مقاله
Security Baked Into the JVM: Sixteen Subjects on the Wire (7 minute read)

🟢 خلاصه مقاله:
در چهارمین قسمت از سری مقالات امنیتی درباره JVM، به نحوه‌ی ایمن‌سازی فضانوردی سیستم‌ها در محیط جاوا پرداخته می‌شود. در این بخش، به جزئیات چگونگی انتقال هویت کاربر در تماس‌های از راه دور در شاخه‌ی DirtyChai JVM می‌پردازیم. یکی از اهداف اصلی این پیاده‌سازی، جلوگیری از حملات انکار سرویس یا همان دِنایِل-اف-سِرِیس است. به همین دلیل، محدودیت‌هایی سخت‌گیرانه اعمال شده است که تعداد درخواست‌ها را به حداکثر ۱۶ موضوع و ۶۴Principal برای هر موضوع محدود می‌کند.

در این طرح، به جای اینکه مداوم و بی‌وقفه کلاس‌هایPrincipal ادعاشده توسط تماس‌گیرنده ساخته شوند، سمت دریافت‌کننده به شدت از فهرستی محدود و مشخص از نوع‌های مجاز استفاده می‌کند. به عبارت دیگر، تنها چهار نوع مختلف از Principal مجاز هستند که با قرار دادن لیستی گسترده اما کنترل‌شده، از اجرای انواع غیرمجاز جلوگیری می‌شود. همچنین، برای مواردی که ورودی‌های غیرقابل شناسایی یا ناآشنا دریافت می‌شود، از جای‌گذاری‌های بی‌اثر یا اصطلاحاً placeholderهای بی‌خطر بهره گرفته می‌شود تا امنیت سیستم تضمین شود.

علاوه بر این، به کارگیری یک لایه‌ی محافظ در قالب کلاس SubjectAwareExecutor، که نقش یک روکش (Wrapper) را دارد، کمک می‌کند تا مدیریت و اجرای درخواست‌ها با رعایت این محدودیت‌ها و رعایت امنیت، به صورت کنترل‌شده و منضبط انجام گیرد. این نمونه‌سازی دقیق و کنترل‌شده، امنیت سیستم را در مقابل حملات از راه دور و سوءاستفاده‌هایی که ممکن است هویت کاربر را هدف قرار دهند، تقویت می‌کند. در نتیجه، این استراتژی‌های امنیتی در محیط‌های JVM، نقش حیاتی در حفظ یکپارچگی، صحت و امنیت داده‌ها بازی می‌کنند.

#امنیت #JVM #حفاظت_در_فضای_مجازی #کد_امن

🟣لینک مقاله:
https://blog.frankel.ch/security-baked-into-jvm/4/?utm_source=tldrinfosec


👑 @software_Labdon