`
雁行
  • 浏览: 71065 次
  • 性别: Icon_minigender_1
  • 来自: 北京
社区版块
存档分类
最新评论

Tomcat禁用目录浏览的安全有限性

阅读更多
tomcat虽然提供禁用目录浏览功能,可以从一定程度上增加网站系统的安全性——一般人看不到目录文件也就不会去下载网站源码页面了,如jsp,asp文件等等。 但是,禁用目录浏览安全性也就只限如此,若通过网站运行中查看url具体的内容,或者查看页面源码,还是可以获得一些源码页面的具体url地址的,然后再通过下载工具便可下载下来了。 虽然页面屏蔽鼠标右键或者禁用查看代码功能似乎也有介绍,但总是“道高一尺,魔高一丈”,加之现在浏览器市场群雄逐鹿,还真没法放心的把这安全关口交给某一家去打理。 所以,要自己踏实些,做到下面几点应该要稳妥些: 1.在设计上url跳转还是尽量少用原始页面方式,可采用MVC这样的框架,把跳转交给具体的action类来实现. 2、文件加密。假设页面源码给看到,里面引用到一些比较重要的文件,如js文件,那只有将文件进行加密或者混淆了。(呵呵,曾经研究过百度地图的JS文件,那叫一个乱啊,只好不了了之) 第一个好办,严格开发规范即可,这第二条就不太容易了,不知可有更好的实现方式没有?
分享到:
评论
2 楼 雁行 2008-01-25  
呵呵,我这是刚看到有人说怎样攻击JSP网站才有感而发的。
不管怎样,JSP、java在源码加密安全方面都嫌弱了些。
毕php差太多了。
1 楼 joyfun 2008-01-25  
晕 jsp你还怕他下源码?
能下到源码就说明你的机器已经不安全了 换什么软件都不行

相关推荐

    tomcat中间件禁用webdav方法

    tomcat中间件禁用webdav方法 通过本方法,可以完成所有运行于该tomcat之上的java项目均拦截webdav方法。

    tomcat禁用RC4的方法

    禁用RC4(SSL/TLS 受诫礼(BAR-MITZVAH)攻击漏洞(CVE-2015-2808)【原理扫描】) 编缉$CATALINA_HOEM/conf/server.xml配置文件,找到https端口配置处,修改如下: 复制代码 maxThreads="150" SSLEnabled="true" ...

    tomcat安全加固手册

    ### Tomcat安全加固手册知识点详解 #### 一、Tomcat简介与重要性 Tomcat作为Apache软件基金会(Apache Software Foundation)Jakarta项目的核心组件之一,由Apache、Sun及其他多个机构和个人共同开发完成。得益于...

    关于Tomcat的AJP端口禁用.docx

    Tomcat作为一款广泛使用的Java Servlet容器,它的安全性直接影响到整个应用系统的稳定性和数据安全。AJP(Apache JServ Protocol)是Tomcat与Apache HTTP服务器之间的一种通信协议,用于提高Web应用的性能。然而,...

    用Apache或tomcat启用目录浏览并.htacess加密

    【Apache启用目录浏览】 ...启用目录浏览可以让用户在没有专门的索引页面时查看服务器上的目录结构。以下是启用Apache目录浏览的步骤: ...同时,对Apache和Tomcat的配置进行定期更新和安全审计,以保持最佳的安全性。

    tomcat虚拟目录设置

    Tomcat 虚拟目录设置 Tomcat 虚拟目录设置是 Web 应用程序开发中的一项重要配置。虚拟目录是指在 Tomcat 服务器...通过正确的配置,可以将 Web 应用程序的资源文件与服务器的物理目录对应起来,提高开发效率和安全性。

    Tomcat5的目录结构

    ### Tomcat5的目录结构详解 #### 一、概述 Apache Tomcat是一款开源的Servlet容器,主要用于部署Java Web应用程序。Tomcat支持最新的Servlet和JSP规范,并且由于其开源、轻量级的特点,在中小型项目中得到了广泛的...

    01-阿里云标准-Apache Tomcat 安全基线检查

    Tomcat 的示例程序和目录可能会带来安全隐患,因此需要删除这些文件和目录。可以使用 rm 命令来删除这些文件和目录,例如: `cd /usr/local/tomcat/webapps` `rm -rf docs` `rm -rf examples` `rm -rf host-manager...

    tomcat禁止PUT等方法

    在本文中,我们讨论了如何禁止 Tomcat 上的 PUT 等方法,以确保应用程序的安全性。我们修改了 web.xml 文件,添加了 security-constraint 元素和 web-resource-collection 元素,以定义要保护的资源和要禁止的 HTTP ...

    tomcat安全加固手册.pdf

    禁止列出目录可以进一步增强服务器的安全性。 以上这些加固措施都体现了在保持Tomcat服务器稳定运行的同时,如何尽可能地降低安全风险。作为IT专业人员,需要紧跟Tomcat和相关技术的发展,持续关注安全社区的建议和...

    Tomcat安全加固方案.pdf

    从提供的文件内容中,我们可以提炼出一系列关于Tomcat安全加固的关键知识点。这些知识点主要涉及到Tomcat的版本安全、服务降权、端口保护、管理程序禁用以及隐藏版本信息等方面。下面将详细展开这些知识点。 ### 一...

    Tomcat中实现https安全连接与SSL配置

    https ssl Tomcat中实现https安全连接与SSL配置https ssl Tomcat中实现https安全连接与SSL配置https ssl Tomcat中实现https安全连接与SSL配置https ssl Tomcat中实现https安全连接与SSL配置

    Tomcat目录结构及其说明

    ### Tomcat目录结构及其说明 ...此外,在实际开发过程中,合理利用这些目录的特点还可以提高系统的稳定性和安全性。希望本文能够帮助读者更好地理解Tomcat的工作原理,并在未来的工作中更加得心应手。

    TOMCAT虚拟目录设置

    TOMCAT虚拟目录设置,TOMCAT虚拟目录设置,TOMCAT虚拟目录设置

    Tomcat目录结构配置详解

    深入理解Tomcat的目录结构对于优化服务器性能、管理应用程序以及进行安全配置至关重要。以下是对Tomcat主要目录及其作用的详细解释: 1. **bin目录**:包含启动、停止和管理Tomcat的脚本,如`catalina.sh`(Unix/...

    tomcat manager配置

    首先找到 Tomcat 安装目录下的 `conf/tomcat-users.xml` 文件,并编辑该文件来添加用户信息: ```xml <tomcat-users> ,admin-gui"/> </tomcat-users> ``` 这里创建了一个名为 `admin` 的用户,并赋予其 `...

    Tomcat安全管理规范-线上运行配置规范

    然而,在实际部署与使用过程中,为了确保系统的安全性,避免信息泄露或遭受恶意攻击,制定一套严格的Tomcat安全配置规范至关重要。本文旨在详细介绍线上运行的Tomcat服务器应当遵循的安全管理规范,主要包括安装、...

    Tomcat安全加固操作清单

    ### Tomcat安全加固操作清单详解 #### 一、用户身份标识唯一性和鉴别信息复杂度检查 **背景**:为了防止用户身份被冒用,确保应用系统中的用户标识是唯一的,并且鉴别的信息具有一定的复杂度。 **具体操作**: 1....

    web安全—tomcat禁用WebDAV或者禁止不需要的 HTTP 方法

    需要注意的是,禁用WebDAV或特定HTTP方法只是提升安全性的其中一个措施,还有其他安全策略可以实施,比如限制IP访问、使用HTTPS加密通信、设置防火墙规则等。在实际环境中,应结合多种方法以确保服务器安全。同时,...

    修改Tomcat默认访问根目录的方法

    在Tomcat默认安装后,tomcat的主目录是webapps/root目录。 在conf文件夹下面找到server.xml 打开 在<hosts> ……中间添加一行 代码如下:”” docBase=”/usr/tomcat/apache-tomcat-8.5.11/webapps/guanwang” ...

Global site tag (gtag.js) - Google Analytics