Spring的nohttp宣言:消滅http://
我很高興地宣佈nohttp專案,尋找任何方法試圖完全替換http://的使用。
背景
今天,Jonathan Leitschuh發表了一篇名為“ 想要接管Java生態系統 ”的部落格?[url=https://medium.com/@jonathan.leitschuh/want-to-take-over-the-java-ecosystem-all-you-need-is-a-mitm-1fc329d898fb]你需要的只是一個MITM![/url]。該部落格演示了數百個Java庫正在透過HTTP下載依賴項。這將導致潛在的MITM(中間人)攻擊。
不幸的是,有多個Spring專案使用HTTP來下載依賴項。幸運的是,我們沒有發現MITM攻擊成功的跡象。我們還解決了這個問題,以確保將來不會發生MITM攻擊。
Spring團隊反應
Spring Team非常重視安全性。由於發現有Spring專案透過HTTP下載依賴項,我們已採取措施確保將來不會發生MITM攻擊。最明顯的變化是更新Maven儲存庫位置以使用HTTPS。但是,我們透過在所有地方切換到使用HTTPS(幾乎)來進一步採取這一措施。
現在是2019年,我們要確定刪除HTTP的使用!使用HTTPS 快速,簡單且免費提供,沒有理由繼續使用HTTP!作為開發人員,重要的是我們幫助世界過渡到任何地方都使用HTTPS(甚至靜態站點需要HTTPS)。
我們當然不是唯一試圖消除HTTP使用的人。我們形成了加密,使HTTPS免費,自動化和開放。Chrome已更新其UI以指示HTTP不安全。Maven Central已棄用HTTP。名單還在繼續。
用HTTPS替換HTTP
Spring團隊竭盡全力更新所有URL以使用HTTPS。這包括從Maven儲存庫URL到Apache許可證到文件連結的所有內容。在某些情況下,無法使用HTTPS。例如,我們連結的某些站點不支援HTTPS,XML名稱空間識別符號必須與文件中的識別符號匹配,依此類推。
透過Classpath的HTTPS XML位置
在我們消除HTTP使用的努力中,Spring Framework 已經更新,以解析透過類路徑使用HTTPS位置的XML位置。以前,這僅適用於使用HTTP的URL。請考慮以下XML配置:
<?xml version="1.0" encoding="UTF-8"?> <beans xmlns="http://www.springframework.org/schema/beans" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:schemaLocation="http://www.springframework.org/schema/beans https://www.springframework.org/schema/beans/spring-beans.xsd"> |
https://www.springframework.org/schema/beans/spring-beans.xsdURL透過類路徑,而不需要網路連線解決。
請注意,XML名稱空間名稱(識別符號)無法更改為使用HTTPS。從能夠實施安全控制的角度來看,這並不理想,但從不透過網路請求名稱,因此對使用者幾乎沒有任何傷害。
基礎設施更新
Spring團隊已更新所有主機以確保使用HTTPS。每個站點都支援HTTPS,重定向到HTTPS,並使用嚴格傳輸安全性。
潛在的MITM意味著我們的構建基礎架構可能已經受到損害。為此,我們重新構建了所有構建基礎架構並輪換了所有憑據。
新的安全控制
雖然對安全事件做出反應很重要,但安全控制措施到位也很重要,以確保問題不再發生。
我們更新了構建框以阻止HTTP流量,以確保不會再發生這種情況。為了保護開發人員和使用者,我們建立了nohttp專案。此專案可用於查閱,替換和阻止http://的使用,同時務實允許允許無法更改的URL(例如XML名稱空間名稱)。有關其他詳細資訊,請參閱專案的站點。
相關文章
- 消滅 Java 程式碼的“壞味道”Java
- Grails消滅Dao帶來的問題AI
- 挖礦病毒消滅記二
- [討論]“消滅”程式設計師?程式設計師
- H5遊戲開發:消滅星星H5遊戲開發
- 谷歌想用Chrome的力量消滅網址,它能做到嗎?谷歌Chrome
- 如何優雅的消滅掉react生命週期函式React函式
- Reactive宣言的思考React
- 消滅程式設計師需要百年嗎?程式設計師
- 消滅噴子人人有責 如何打造更加健康的遊戲社群遊戲
- App Store一週遊戲榜:《消滅病毒》霸佔榜首APP遊戲
- Web標準化正在消滅HTML程式設計師WebHTML程式設計師
- 新的《敏捷宣言》 - Magno敏捷
- 漫話:如何給女朋友解釋滅霸的指響並不是真隨機"消滅"半數宇宙人口的?隨機
- 10年感觸:架構是什麼?——消滅架構!架構
- 為了消滅遊戲的載入時間,人們都做了哪些努力?遊戲
- go reactive宣言GoReact
- 我的web寫作宣言Web
- 程式碼重構之道:消滅冗長的if語句,提升程式碼質量
- 程式設計師老爸的宣言程式設計師
- 優步搞無人駕駛 將消滅美國千萬就業機會?就業
- 機器人宣誓要消滅人類:我們該如何應對?機器人
- 從“消滅病毒”到“我的小家”,開發者需要借鑑這些爆款打造方式!
- 劉慈欣談AI:人類若生活在科技的安樂窩裡,終將會被“消滅”!AI
- HTML5大提速,Famo.us消滅瀏覽器原罪HTML瀏覽器
- 趙丹(Diana):消滅碼農才是正經事(圖靈訪談)圖靈
- 消滅Bug!十款免費移動應用測試框架推薦框架
- 敏捷宣言的第五項原則敏捷
- 軟體工業的JIT宣言 (轉)
- 蘋果FoundationDB事務宣言蘋果
- 【譯】Swift 泛型宣言Swift泛型
- 敏捷宣言 + 測試管理敏捷
- 乾粉滅火器(泡沫滅火器)工作原理
- 蓋洛普:73%的美國成年人相信AI消滅的工作超過它創造的工作AI
- 消滅 Bug!推薦5款測試員不可不知的bug管理工具!
- 消滅卡頓應用!華為HMS Core網路加速套件——hQUIC Kit閃耀登場!套件UI
- 精益求精——敏捷宣言的第五項價值?敏捷
- 《反應式宣言》——TheReactiveManifestoReact