InfoQ

InfoQ

新闻

我的书签

登录注册 以永久保存书签。

该内容已经被标记书签!

标记书签错误,请重试!

SpringSource的Ben Alex深度剖析应用安全标准

作者 Srini Penchikala 译者 张龙 发布于 2008年6月9日

领域
架构 & 设计,
语言 & 开发
主题
安全 ,
Java

JavaOne 2008大会上,SpringSource的Ben Alex他演讲中谈到了企业应用中的安全需求和标准以及实现这些标准的开源框架。技术会议上,他特别讨论了Servlet安全、Java认证和授权(JAAS)、CAPTCHA、单点登录(SSO)及使用OpenID技术的联合身份( Federated Identity)等安全标准。

Ben的演讲从Servlet、JAAS API的总览以及Servlet 3.0规范(JSR-315)中新添加的诸如登录/注销和自我注册等安全特性开始逐步深入。Ben认为,在设计web应用时应当考虑到下列几个安全问题:

  • 认证
  • 授权
  • 帐户管理
  • 安全审计

由于当前的web开发正逐渐转移到诸如JSFSpring Web FlowJBoss Seam一类的基于组件的web框架上,组件、状态和transition的安全随之变得越来越重要。Spring Web Flow能够提供一个JSF平台模型,并提供状态、流和transition的授权,其中,认证和授权的实现应用到了Spring Security。目前的Spring Security 2集成了基于Java技术的servlet安全和JAAS软件,其最新版本含有一个新的安全命名空间,并支持“Remember me”认证机制。

全自动区分计算机和人类的图灵测试(CAPTCHA)技术有助于缓解DoS(denial of service--拒绝服务)和侵犯知识产权(IP infringement)的安全攻击。CAPTCHA的实现框架有JCaptchareCAPTCHA等,你可以从Google项目上找到支持reCAPTCHA的Java平台(MIT注册许可)。

在SSO领域,Spring Security通过Samba JCIFS支持Microsoft Windows LANs的SSO,并且也支持JA-SIG中心认证服务(CAS)的SSO。目前,Sun、IBM、Microsoft、Google、Yahoo、Flickr、LiveDoor、LiveJournal、Orange和Blogger等很多大公司都支持时下流行的使用OpenID技术的联合身份。Spring Security则通过OpenID4Java框架来实现OpenID的支持。

Ben还谈到了一些高级web安全需求,例如方法层的授权、定义方法安全元数据的JSR-250规格、Spring Security方法元数据以及领域的访问控制等。JSR-250是定义方法层上授权的相关注解的规格说明,它为方法层的授权定义了@RunAs(someRole), @RolesAllowed(someRole), @PermitAll(), @DenyAll(), @DeclareRoles(someRole)等注解,这些注解在方法的参数上同样适用。

Ben的演讲还涉及到web服务(WS-Security)安全化,以及为远程客户端和Web2.0应用定义的RFC Basic(RFC 1945)和Digest(RFC 2617)认证的话题。web services安全化的基础是WSS标准(以前叫做WS-Security),该标准提供了SOAP消息的安全。XWSSMetro项目的一部分)是WSS的Java平台实现,它的3.0版实现了OASIS WSS规范1.1版。Ben还谈到了在web应用中使用JMS消息时的目的地授权。JMS 1.1 API并没有提供消息完整性和隐私性的检测,所以大家都期待JMS供应商能够提供这方面的支持。ActiveMQ消息框架就为授权需求提供了三个方法(read、write和admin)。之后,Ben又讨论了Java EE应用中使用企业服务总线(ESB)时的端点、通道授权和安全调解服务。在关于ESB安全模式的文章中,你可以了解到实现ESB容器时可以考虑的多种设计模式。

Ben在演讲中从简单的web登录表单的安全需求到使用Spring Security框架在Google Web Toolkit(GWT)中实现应用的安全特性,都一一向大家作了现场演示。

查看英文原文:SpringSource's Ben Alex Details Emerging Standards in Application Security

译者 张龙 热衷于编程,乐于分享,对新技术有强烈的探索欲,对Java轻量级框架有一定研究。

深度内容

大规模视频网站的计费与流量管理

本次分享将会就大规模视频网站的计费与流量管理这个话题,从操作层面细细进行讲解和分析,为系统工程师们揭示平日里我们没有关心的另一些内容。同时也希望本次分享能揭示行业中的一些“潜规则”,让互联网行业的流量与带宽管理更为开放与简洁。
本次演讲视频录制于QCon杭州2011

专访Jeffrey Richter:Windows 8是微软的重中之重

Jeffrey Richter以其多本Windows核心技术的经典著作而闻名,同时,他深入掌握微软的.NET等一系列核心技术,2012年1月,Jeffrey Richter在北京接受了InfoQ中文站的专访,谈到Windows 8和WinRT编程,并就异步编程、Windows编程中的可扩展性、性能和安全性方面给出自己的建议。

应用云平台的可用性——从新浪SAE看云平台设计

云计算平台的可用性,相比传统互联网服务而言,更加复杂和困难,也更具有挑战性。本文借助新浪SAE云平台为读者讲述了云平台可用性的定义、如何打造高可用的平台,以及对云计算的用户提出了建议。

JVM定制改进 @ 淘宝

淘宝高度重视Java平台的健康发展,组建了一个团队专注于Java平台的底层部分的性能、功能与稳定性改进;工作主要基于OpenJDK中的HotSpot VM开展,其中一些通用的功能随后也会逐渐反馈给OpenJDK社区。希望能与使用Java平台开发应用的大家交流经验。
本次演讲视频录制于QCon杭州2011

"伤得起"的云计算应用——对云端应用之架构的思考

2011年4月21日至22日是值得云计算从业者纪念的日子。Amazon的IaaS服务出现故障,导致许多商业网站的服务中断,影响非常严重。作为云计算用户,我们需要思考的是,如何保证即便在云服务不可用的情况,我们的应用架构仍然能够屹立不倒?本文正是站在云计算用户的角度试图探讨这一问题。

让交付的速度跟上思考的速度

12人的技术团队,4组刀片服务器,每月20亿的访问量,每日1次准时部署,99.9%的可用性。这可能吗?当然。想知道如何做的吗?百姓网将与您分享他们在DevOps实践过程中的经验和技巧。
本次演讲视频录制于QCon杭州2011

架构之路——穿行在产品和业务之间

篱笆作为一家起源于社区的电子商务公司,反映到技术层面就是同时要面对产品和业务,以及经营战略的变化调整。如何在产品和业务的夹缝之间完成技术架构的抽象与平衡,寻找更有效的价值定位,这当中有些经验教训和个人感悟愿与众人分享。
本次演讲视频录制于QCon杭州2011

特性注入:成功三部曲

本文将对特性注入以及相关方法做一个扫盲性的介绍。我们会解释这个框架的关键要素,并附上实例来证实它们。为了让文章保持相对较短,我们不会深入到某个工具或方法中,而是会给出一些参考资料,以便大家做进一步的研究。