Запитання з тегом «security»

Теми, що стосуються безпеки додатків та атак на програмне забезпечення. Будь ласка, не використовуйте цей тег поодинці, це призводить до неоднозначності. Якщо ваше питання не стосується конкретної проблеми програмування, будь ласка, попросіть задати його в Інформаційній безпеці SE: https://security.stackexchange.com

1
Як вирішуються імена серверів сертифікатів SSL / Чи можу я додати альтернативні імена за допомогою інструменту ключів?
Вони можуть бути сформульовані як окремі питання для ясності, але всі вони пов’язані з однією проблемою. Як вирішуються імена серверів сертифікатів SSL? Чому браузери, здається, використовують поле CN сертифіката, але механізм Java, здається, розглядає лише "альтернативні імена предметів"? Чи можна додати альтернативні імена до сертифіката SSL, використовуючи інструмент ключів? Якщо …
78 java  security  ssl 

5
C - специфікатор формату% x
У мене маленьке запитання. Я знаю, що специфікатор формату% x можна використовувати для зчитування значень зі стеку під час атаки рядка формату. Я знайшов такий код: %08x%08x%08x%08x Що означає 08? Що саме робить? Дякую :)
78 c  string  security  format 

3
Найкращі практики безпеки JSON?
Досліджуючи проблему JSON проти XML , я натрапив на це питання . Тепер однією з причин віддавати перевагу JSON було вказано як простоту перетворення в Javascript, а саме зeval() . Тепер це одразу видалося мені потенційно проблематичним з точки зору безпеки. Тож я почав досліджувати аспекти безпеки JSON і в …

9
Як налаштувати файли cookie HttpOnly у веб-додатках tomcat / java?
Після прочитання допису Джеффа в блозі щодо захисту ваших файлів cookie: HttpOnly . Я хотів би застосувати файли cookie HttpOnly у своєму веб-додатку. Як сказати tomcat використовувати для сеансів лише файли cookie http?

9
Як знайти привілеї та ролі, надані користувачеві в Oracle? [дублікат]
Тут вже є відповіді на це питання : Як показати всі привілеї від користувача в oracle? (7 відповідей) Закрито 3 місяці тому . Я використовую Linux, Oracle10g. Я створив одного користувача, який називається test. і надано сеанс створення та виберіть будь-який дозвіл на словник для того самого користувача. Я також …


5
Чому java.security.NoSuchProviderException Немає такого постачальника: BC?
Jar (bcprov-jdk16-145.jar) додано до проекту, Security.addProvider(new org.bouncycastle.jce.provider.BouncyCastleProvider())додано до класу і BouncyCastleProvider.PROVIDER_NAMEповертає "BC", але AesFileIo.writeFile () все одно кидає java.security.NoSuchProviderException No such provider: BC. Будь-які ідеї? import java.io.FileOutputStream; import java.io.InputStreamReader; import java.io.ObjectOutputStream; import javax.crypto.Cipher; import javax.crypto.spec.IvParameterSpec; import javax.crypto.spec.SecretKeySpec; import org.bouncycastle.jce.provider.BouncyCastleProvider; public class AesFileIo { private static final String AES_ALGORITHM = "AES/CTR/NoPadding"; …

10
Кращий спосіб зберігання паролів у базі даних
Який ваш найкращий метод / тип даних для зберігання паролів у базі даних (бажано SQL Server 2005). Я робив це у кількох наших додатках - це спочатку використовувати бібліотеки шифрування .NET, а потім зберігати їх у базі даних як двійкові (16). Це найкращий метод, чи я повинен використовувати інший тип …

20
Увійти без HTTPS, як захистити?
Щодо веб-додатку, коли HTTPS недоступний як засіб безпеки, чи можна зробити вхід дещо безпечним? Наприклад: Токенізувати логіни, щоб ускладнити повторні атаки? Якось зашифрувати надісланий пароль із поля пароля HTML? Зокрема, я використовую CakePHP та виклик AJAX POST для активації автентифікації (включає вказане ім’я користувача та пароль). Оновлення проблеми: HTTPS недоступний. …


5
Чи використовуєте ви функції TR 24731 "безпечно"? [зачинено]
Закрито . Це питання має бути більш сфокусованим . Наразі відповіді не приймаються. Хочете покращити це питання? Оновіть питання, щоб воно зосереджувалось на одній проблемі, лише редагуючи цю публікацію . Закрито 1 рік тому . Удосконалюйте це питання Комітет ISO C ( ISO / IEC JTC1 / SC21 / WG14 …

5
Як Карти Google захищають свій ключ API? Як зробити щось подібне?
В даний час Google вимагає від вас створення ключа API, який відповідає домену, звідки карта буде обслуговуватися. Як Google застосовує це? Я хочу зробити те саме. Я виставляю API для моєї служби, але хочу дозволити клієнтам вставляти виклики до API через javascript, а не лише з сервера. Я міг захистити …

4
Як SQLParameter запобігає введенню SQL?
Що саме відбувається у фоновому режимі, що робить його таким SQLParameter запобігає атакам SQL Inection у запиті, параметризованому .NET? Це просто зачищення підозрілих персонажів чи щось інше? Хтось там перевіряв, що насправді потрапляє на SQL Server, коли ви передаєте зловмисне введення? Пов’язане: Чи можете ви використовувати параметр SQL в операторі …

6
Тег кейгену в HTML5
Таким чином , я натрапив на цей новий тег в HTML5, <keygen>. Я не можу повністю зрозуміти, для чого він призначений, як його застосовують і як це може вплинути на поведінку браузера. Я розумію, що цей тег призначений для шифрування форми, але в чому різниця між <keygen>наявністю сертифіката SSL для …
75 security  html  ssl 

1
Як зберегти конфіденційність облікових даних клієнта, використовуючи тип надання дозволу пароля власника ресурсу OAuth2
Ми будуємо послугу відпочинку та хочемо використовувати OAauth 2 для авторизації. Поточний проект (v2-16 від 19 травня) описує чотири типи гранту . Вони є механізмами або потоками для отримання авторизації (маркера доступу). Код дозволу Неявний грант Повноваження власника ресурсу Повноваження клієнта Здається, нам потрібно підтримати всіх чотирьох, оскільки вони служать …

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.