999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

JAVA應用程序的安全性探究

2013-08-15 00:44:35天津工業大學計算機科學與軟件學院
電子世界 2013年8期
關鍵詞:安全性用戶

天津工業大學計算機科學與軟件學院 王 輝

隨著Java技術的發展,安全技術也在各方面進行了完善和改進。Java安全性不是自運行的,是通過安全管理器來實現安全策略,這個安全管理器沒有自動安裝在應用程序中。安全策略是基于代碼來源的授權,它是根據代碼的來源來設置代碼可以有哪些權限、可以訪問用戶的哪些資源,從而保護代碼執行者的安全性。Java安全性是整個Java語言的有機組成部分,Java平臺本身具有內置且一致的安全特性,如果能夠恰當地使用,它可以很好地控制每一個Java應用程序。

1.JAVA安全機制

Java的安全模型是由安全策略、訪問許可、保護域、訪問控制檢查、權限操作以及類加載和解析等部分組成。安全策略和訪問許可定義了哪些動作是允許的,而保護域和訪問控制檢查則提供了執行的功能,權限操作、類加載和解析則對整個保護機制是很有幫助的。

1.1 安全策略

Java運行時環境的安全行為由安全策略來指定,安全策略是一個典型的訪問控制矩陣,即什么樣的系統資源、用哪種形式、在哪些環境下可以被訪問。一個安全策略是從描述運行代碼的一系列特征到代碼允許的訪問許可權限之間的映射。在Java的安全體系結構中將保護域分為系統保護域與應用保護域。前者對文件系統或網絡套接字(socket)等系統資源的訪問加以控制。而后者對各種組件或應用程序某部分的訪問進行控制,它是針對具體應用程序的。應用保護域使用應用安全(例如,使用AS包或J2EE的容器管理安全機制)增強了當前的安全策略。然而,應用安全通常使用定制的權限來限制對特權代碼的訪問。

1.2 Java認證和授權服務(JAAS)

Java2依賴于安全策略給運行代碼授予許可權限,以代碼為中心的訪問控制方式不同于依賴于代碼的各種特性的傳統安全措施,它是很合理的。然而,Java技術被廣泛應用于多用戶環境中,必須與不同的用戶打交道,而且還要基于其身份授予這些用戶不同的許可。Java認證和授權服務(JAAS)可以為用戶鑒別和權限分配提供一個標準的編程接口,它被完全集成在J2SE1.4中。這樣應用程序可以提供以代碼為中心的訪問控制,或者以用戶為中心的訪問控制,以及可以是兩者的結合。有了JAAS之后,Java就能完全提供兩個重要的服務:認證(檢查用戶的合法性)、授權(確認合法用戶執行的任務)。認證是要確定誰正在運行代碼,不管代碼是如何運行的。授權是確定用戶執行某些動作的權限。在JAAS之前,Java安全先檢查代碼來源和誰做的簽名,正確后再執行JAAS,從而增強了Java的安全性。

2.JAVA缺陷攻擊和保護

由于Java程序可運行在多個平臺上,將安全建立在應用級上常常比建立在操作系統上的系統級安全更有效。在Java應用級別上,有很多技術可以用于保護系統不受攻擊,在對應用程序采取好基本的安全措施后,應用程序就不那么好對付了,就可以阻止或預防除了刻意黑客之外的所有攻擊。

2.1 保護本地存儲數據

在本地存儲數據的獨立應用程序存在一個問題:運行應用程序的用戶通常需要讀取和寫入數據文件,這就意味著他們可以不通過應用程序就可以讀取,修改數據。如何防止這種類型的攻擊?最簡單的辦法是將信息存儲在更安全的地方,例如放在遠程服務器的數據庫中。但是,如果一定要求在本地存儲信息,又怎么辦呢?幸運的是Java提供了強有力的技術。使用JCE可以容易地加密數據,然后將它放到文件中。由于對稱密鑰算法比非對稱密鑰算法快幾倍,所以加密時一般采用對稱密鑰,然而,對稱密鑰卻缺乏公/私鑰結合的安全性。所以,在生成加密密鑰時,為了安全起見,在密鑰中加入口令和鹽。加密時輸入口令,口令可以由使用者自己確定,解密時只有輸入口令才能夠得到明文。鹽是一個無關的數據序列,它被添加到將要加密的數據中,解密時先將它從明文中去掉。這樣就能防止黑客進行加密逆向處理。

2.2 防止軟件盜版

盡管確信系統的各種安全漏洞都堵死了,但它仍然是易受攻擊的,即代碼濫用的危險。即使沒有應用程序源代碼,對于一個技術高超的人來說,也可以采用與開發者原意不同的方式來使用應用程序。因此,必須采用一種機制來防止對軟件的盜版,防止無授權的方式復制并使用軟件。雖然現實中沒有完善的防范措施來對抗軟件盜版,但是可通過巧妙地使用JCE,讓黑客難于攻擊而遠離應用程序。其中一個方法是開發一個全面的軟件授權策略。以前,這方面的很多機制是使用哈希碼或簡單的加密方案來傳輸或確認授權信息。在Java應用中,這些技術仍然可用。此時我們假定可以向系統所有的合法用戶傳遞一個專門的“鑰”,當解密時,它包含了增強授權方法的所有必要信息。

2.3 RMI的危險

RMI建立在Java語言的許多特性之上,它是一種設計非常簡單并且靈活的技術,可以實現跨網絡的方法調用,但RMI包含默認高級安全機制。然后,通過網絡上的客戶應用調用遠程對象的方法,就會打開很多的安全漏洞。RMI使用明文實現跨網絡的方法調用,但是沒有進行任何認證。這使得應用暴露給很多可能的危險者,使其允許未認證用戶訪問他們不應該訪問的信息,執行不應該執行的方法調用。為了降低風險,所有使用RMI的程序都必須安裝安全管理器,或者除了本地類之外,不能下載作為參數接收的對象類、返回值類、遠程方法調用的異常類,這個限制確保下載代碼的操作經過一系列安全檢查。

2.4 EJB安全

在J2EE中EJB是提供的最好特性之一,它有多種不同類型的EJB可以用于實現組件。實體Bean代表持續數據,會話Bean代表與客戶端的一次會話,用于為客戶端會話管理業務處理,消息驅動Bean允許EJB組件處理異步消息。如果只使用容器提供的標準J2EE安全服務,EJB是最容易保護的一種J2EE組件類型。EJB實現允許容器增強安全性,使用這種安全機制是對于EJB的最好實踐。沒有這些安全機制,任何遠程用戶(包括可能的攻擊者),只要能夠訪問EJB服務器并且知道關于遠程部署的Bean(不聲明為本地Bean)的接口信息,就可以訪問服務器并執行遠程方法。

3.結束語

安全本身是蘊涵矛盾的問題,任何保證安全的措施其實也是一道無形的屏障,會帶來一定的運行效率的損失,同時在開發上也需要加入更加完備的考慮。Java技術有許多安全特性,而Java平臺通過自身基礎來實現一個可靠的平臺。如果沒有Java語言自身提供的安全性,那么Java2的安全模型是不可能實現可信賴特征的。Java語言規范了類型安全和引用完整的語義,但是如果沒有Java虛擬機提供的執行和保證,Java語言仍然是不完備的。因此,通過采用各種各樣的安全子系統,創建了一個強大的安全體系是十分必要的。

[1]陳磊.Java的安全機制研究與分析[J].電腦知識與技術(學術交流),2007(12).

[2]房偉.基于J2ME平臺的移動應用系統的安全性研究[D].大連交通大學,2010.

猜你喜歡
安全性用戶
兩款輸液泵的輸血安全性評估
既有建筑工程質量安全性的思考
某既有隔震建筑檢測與安全性鑒定
米氮平治療老年失眠伴抑郁癥的療效及安全性
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
ApplePay橫空出世 安全性遭受質疑 拿什么保護你,我的蘋果支付?
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
Imagination發布可實現下一代SoC安全性的OmniShield技術
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
主站蜘蛛池模板: 2018日日摸夜夜添狠狠躁| 在线观看视频99| 一级毛片免费播放视频| 在线欧美日韩国产| 99热这里只有精品免费| 欧美综合一区二区三区| 永久在线精品免费视频观看| 爆乳熟妇一区二区三区| 日本免费高清一区| 免费在线a视频| 蜜桃视频一区二区| 亚洲动漫h| www成人国产在线观看网站| 国产美女91呻吟求| 国产91成人| 91麻豆精品视频| 久久综合九色综合97婷婷| 国产精品成人一区二区不卡| 最近最新中文字幕在线第一页 | 亚洲AV无码乱码在线观看裸奔 | 国产一二三区视频| 91精品在线视频观看| 黄色成年视频| 白丝美女办公室高潮喷水视频| 亚洲一区波多野结衣二区三区| 日韩精品久久久久久久电影蜜臀| 亚洲男人天堂2020| 亚洲国产91人成在线| 天堂中文在线资源| 亚洲一区波多野结衣二区三区| 丰满人妻中出白浆| 日韩视频免费| 国产在线一二三区| 国产成人禁片在线观看| 色妞永久免费视频| 国产综合欧美| 午夜小视频在线| 久久国产高潮流白浆免费观看| 亚洲IV视频免费在线光看| 制服丝袜 91视频| 超碰91免费人妻| 国产欧美中文字幕| 99re热精品视频国产免费| 国产综合亚洲欧洲区精品无码| 日本免费福利视频| 亚洲中文无码h在线观看 | 999精品色在线观看| 美女国内精品自产拍在线播放| 日本成人福利视频| 高清色本在线www| 一级毛片免费高清视频| 亚洲欧美日韩久久精品| 国产浮力第一页永久地址| 青青青国产视频| 国产大片黄在线观看| 国产18在线播放| 狠狠色婷婷丁香综合久久韩国| 日韩欧美国产综合| 日本高清视频在线www色| lhav亚洲精品| 免费在线视频a| 亚洲中文字幕在线精品一区| 日本道综合一本久久久88| 日韩无码视频播放| 日本尹人综合香蕉在线观看| 一级黄色欧美| 99热这里只有精品免费国产| 日韩高清一区 | 熟妇丰满人妻av无码区| 国产欧美日本在线观看| 99热这里只有免费国产精品| 日韩在线观看网站| 72种姿势欧美久久久久大黄蕉| 亚洲无码精彩视频在线观看| 色悠久久久久久久综合网伊人| 22sihu国产精品视频影视资讯| 亚洲第一成年网| 国产精品亚洲一区二区在线观看| 国产剧情一区二区| 国产精品v欧美| 99re在线视频观看| 男女性午夜福利网站|