【发布时间】:2011-09-30 14:49:05
【问题描述】:
我正在使用 Jersey 进行 RESTful Web 服务开发。我已经为点对点安全配置了 SSL……但我需要一些应用程序级别的安全性(端到端),我猜加密是唯一的方法。 Jersey 是否内置了一些加密功能,用于加密我发送给客户的 XML/JSON?或者在这种情况下可以帮助我的第三方 Java 过滤器??
如果我一无所获,我想我可能必须编写代码来加密对象,然后再通过 Jersey 将其序列化为 XML/JSON……但我想这会很痛苦,而且效率要低得多。
对此主题的任何想法将不胜感激。我希望我的 RESTful 服务与 SOAP WS 安全标准提供的服务一样安全。
非常感谢!
【问题讨论】:
-
那么,您正在使用 SSL 对网络上的数据进行加密,但您还想对要加密的数据进行加密?你想通过这样做解决什么问题?您的应用程序是否需要访问 XML/JSON 有效负载中的数据?
-
我也在寻找应用程序级别的安全性,而不仅仅是传输级别的安全性。根据我通过网络阅读的内容,SSL 不提供端到端安全性(应用程序级别):serverfault.com/questions/277644/…
-
我仍然不明白您所说的“应用程序级安全性”是什么意思。您是否试图防止窥探您的数据库?你的日志?您的流程?
-
我在这里生成了这个词,就像我在网上看到的那样!我只需要以只有指定的“应用程序”(而不是“系统”)能够使用我的客户端发送的数据的方式来保护我发送的数据。这是因为我需要在许多可能/不使用 SSL 的中介之间传递这些数据。
-
因此,您要做的是防止数据在应用程序层之间移动时被窥探,对吧?然后,您需要坚持使用 SSL 来加密在应用程序的每一层之间移动的数据。如果您无法做到这一点,您最终将在您的应用程序中重新实现类似 SSL 的功能,从而使其更复杂且更难维护。在每一层之间强制执行安全传输会好得多。
标签: java security rest soap jersey