Java 安全基线的升级时间为:每年 1 月、4 月、7 月和 10 月 , 17 日前后的周二 。 详细信息包含在Oracle 重要补丁更新计划(https://www.oracle.com/security-alerts/)中 , OpenJDK 漏洞组(https://foojay.io/pedia/security-vulnerability-management/)也采用了同一个计划 。 此外 , 如果出现重大问题 , Oracle 还会提供计划外的安全更新 。 但 log4j 2 漏洞不属于这种情况 。
以下配置演示了如何使用 Java 11 的安全基线:
自动化安全工具可以捕获安全漏洞 , 不需要安全专业知识 。 将这类安全工具集成到 Java 应用程序 , 就可以实现安全监测 , 并记录安全信息 。 有些工具会根据依赖项的数量来决定是否存在漏洞,而这种方法则会根据依赖信息 , 由集成的分析器来报告这些依赖库的组合情况 , 并判断组合后是否安全 。
例如 , 集成分析器不只是简单地检查 log4j2 存在与否及其版本 , 而且还可以确定攻击者是否可以控制远程日志输入 。
此外 , Contrast Community Edition 之类的免费分析器还能够即时捕获 log4j 2 , 并捕获许多其他的安全漏洞 , 例如:
- 应用程序的 Hibernate、JBDC 或任何其他地方是否包含 SQL 注入问题?
- 远程用户能否控制发送到 Runtime.exec 的任何输入 , 即是否存在命令注入漏洞?
- 应用程序使用了哪些加密算法 , 在何处使用 , 是否符合适当的标准?
- 开发人员在结合使用多个库时 , 是否意外引入了某个安全漏洞 , 例如 OGNL 输入解析?
- 以及其他应用程序特有的安全漏洞 。
通过使用 JDK Flight Recorder 监视 Java 应用程序事件 , 并通过数据流将事件传输到安全信息和事件管理(Security Information and Event Management , 即SIEM)系统中 , Java 团队就可以监视异常行为 , 并通过可防止漏洞的 Java 反序列化过滤器来检查各个类是否安全 。
推荐阅读
- 安全|复旦教授发现400多个Android漏洞 谷“鸽”16个月后才修复
- 限制|多国拒绝禁用“杀手机器人”,潘多拉魔盒还是被打开了?
- Microsoft|Microsoft Defender获得新功能以对抗Log4j高位漏洞
- 技术|厦大研发杀毒仪“秒杀”新冠病毒
- 李均|破解特斯拉漏洞,他教马斯克如何做「安全」
- 网络|深圳高交会上“大咖”开讲,对量子计算不要捧杀也不要棒杀
- Killer|国产贝斯音源 JAC Bass Killer贝斯杀手最详细的视频教程 MZD Studios
- 贝斯|电子金属核演示 Babymetal - Megitsune Cover |野兽鼓+JAC贝斯杀手+野兽IR
- 苹果|智能手机中高端之战,vivo S12可能要杀疯了
- 电子商务|被全网封杀后网红雪梨公司线下停业 因系统出错线上严重超卖