![ecology系統(tǒng)安全配置說明_第1頁](http://file4.renrendoc.com/view/fe8be5d6e248d786b33b81bf2390365f/fe8be5d6e248d786b33b81bf2390365f1.gif)
![ecology系統(tǒng)安全配置說明_第2頁](http://file4.renrendoc.com/view/fe8be5d6e248d786b33b81bf2390365f/fe8be5d6e248d786b33b81bf2390365f2.gif)
![ecology系統(tǒng)安全配置說明_第3頁](http://file4.renrendoc.com/view/fe8be5d6e248d786b33b81bf2390365f/fe8be5d6e248d786b33b81bf2390365f3.gif)
![ecology系統(tǒng)安全配置說明_第4頁](http://file4.renrendoc.com/view/fe8be5d6e248d786b33b81bf2390365f/fe8be5d6e248d786b33b81bf2390365f4.gif)
![ecology系統(tǒng)安全配置說明_第5頁](http://file4.renrendoc.com/view/fe8be5d6e248d786b33b81bf2390365f/fe8be5d6e248d786b33b81bf2390365f5.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
SubmittedByWeaverWeaver浦 支路39弄9號泛微軟:+86傳真:+865增加xss6增加log日志權(quán)限控78增加httponly引 編寫目 修復(fù)的情況說 xss過濾字符說 SQL注入過濾規(guī)則說 配置詳細(xì)說 配置系統(tǒng)安全補(bǔ)丁 系統(tǒng)安全規(guī)則庫文件配置說 其他事 本文檔主要描述了Ecology1、解決XSS跨域2、解決高級SQL注入3、防范風(fēng)險(xiǎn)4、Host5、referer6、webservice白機(jī)制7 的httponly機(jī)制xss目前,xss如果檢查到存在SQL注入風(fēng)險(xiǎn),則直接,并給出提示信息 注:如果客戶啟用了單點(diǎn)登錄(CAS)登錄,filterCASfilter之后,避免2、請將 xmlEditplus、Ultra等status:是否開啟安全must-xssxsstrue時(shí)執(zhí)行xssxss-type:執(zhí)行xss的方式:0表示按照xss-keyword-list關(guān)鍵字及xss-list白過濾;1表xss過濾。skip-ruleSQLtruemin-lengthSQLxsswebservice-ip-listwebservice-list節(jié)點(diǎn)。httponly:配置是否啟用httponly安全機(jī)制weaver_security_custom_rules_1.xml,如果客戶需要單獨(dú)添加一些規(guī)則,可以將weaver_security_rules.xmlsecurityXMLweaver_security_custom_rules_1.xmlroot節(jié)點(diǎn)內(nèi)的所有內(nèi)容清空,然后添加自己的weaver_security_rules.xml一樣,但無須完整節(jié)點(diǎn),需要哪些就配置哪些。4、日志文件(按天存放開啟功能status10sql480sql30配置文件:WEB-INFE8GBKE8E7E6UTF-8E7配置示例pathencodingURL。URLexcepts該配置主要用于配置某些特定的URL僅允許部分用戶允許,防止信息。如log日志文件權(quán)限控制。allow-users:配置允許的用戶loginId,需要配置多個(gè)用戶則配置多個(gè)<user>節(jié)點(diǎn)即可。urls:配置只能是allow-users中配置的用戶才能的URL,若需配置多個(gè)URL則配置多refererref白(ref-skip-reffalsereferer該值設(shè)置是否將設(shè)置為httponly模式,默認(rèn)為true。啟用當(dāng)啟用httponly時(shí),該處配置哪些需配置為httponly模式key:的path:的路如果需要配置多個(gè)為httponly模式,那么就配置多個(gè)節(jié)點(diǎn)即可該值設(shè)置是否跳過host頭部檢查,取值為true的false。默認(rèn)為true,即查host 合法的hostheader列表。這里需要配置Ecology服務(wù)器內(nèi)IP、(如果是80端口,配置需要進(jìn)行URL檢查的參數(shù),防范。該項(xiàng)需要skip-host設(shè)置為false才生效。其的地址必須是host-list中允許的地址。1webservice配置文件:WEB-INFtruewebservicewebservicewebservice-ip-listwebservice2webservice白webservice代表一個(gè)或多個(gè)webservice請求地址,使用正則表達(dá)式配置,可以有多個(gè)3webservice<ip>節(jié)點(diǎn)配置允許系統(tǒng)的webserviceip地址,可以配置多個(gè)節(jié)點(diǎn)配置文件:WEB-INF/weaver_security_config.xmlfalse時(shí),xss相關(guān)參數(shù)不生效。xssxss-filter-listSQL注入相配置文件:WEB-INF/weaver_security_config.xml該值確定是否跳過SQL注入檢查,取值false|true,默認(rèn)為false,開啟SQL注入檢查。trueSQLfalse時(shí),其他參數(shù)才有效。通用規(guī)則列表。多個(gè)rule間or關(guān)系,只要有一條符合,則該參數(shù)存在SQL注入風(fēng)險(xiǎn),ruleAndruleSQLspecial-non中配
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年電視自動(dòng)校時(shí)鐘項(xiàng)目可行性研究報(bào)告
- 2025至2031年中國牛仔布拔染印花漿行業(yè)投資前景及策略咨詢研究報(bào)告
- 2025年杭竹青酒項(xiàng)目可行性研究報(bào)告
- 2025年支架節(jié)能燈項(xiàng)目可行性研究報(bào)告
- 2025年左擋板項(xiàng)目可行性研究報(bào)告
- 2025年咖啡豆油項(xiàng)目可行性研究報(bào)告
- 2025年冷軋鋼帶項(xiàng)目可行性研究報(bào)告
- 2025至2030年驅(qū)動(dòng)變壓器高頻電感項(xiàng)目投資價(jià)值分析報(bào)告
- 2025至2030年金屬折疊濾芯項(xiàng)目投資價(jià)值分析報(bào)告
- 2025至2030年中國醋酸甲地孕酮片數(shù)據(jù)監(jiān)測研究報(bào)告
- 文學(xué)翻譯教學(xué)大綱
- 質(zhì)量管理與產(chǎn)品質(zhì)量保障措施
- 全國自然教育中長期發(fā)展規(guī)劃
- 第四章-國防動(dòng)員
- 露天電影方案
- 2024年山東力明科技職業(yè)學(xué)院高職單招(英語/數(shù)學(xué)/語文)筆試歷年參考題庫含答案解析
- 裝配式預(yù)制混凝土框架結(jié)構(gòu)抗震性能研究
- 2024年長沙市房地產(chǎn)市場分析報(bào)告
- 造影劑對比劑外滲預(yù)防與處理課件
- 海爾集團(tuán)周云杰發(fā)表主題為《無界生態(tài) 無限可能》戰(zhàn)略報(bào)告
- 機(jī)修崗位述職個(gè)人述職報(bào)告
評論
0/150
提交評論