【发布时间】:2018-07-27 01:31:21
【问题描述】:
我的应用程序是使用 Grails 3.3.2 构建的,并且我的应用程序包含一些 javascript 文件 (.js)
当我构建我的应用程序(grails prod war)时,grails 除了生成摘要版本的 js 文件外,还会生成另一个 gzip 版本的 jacascript 文件,如下所示:
这些 .gz 文件似乎会导致 CWE 200 安全问题:
Web 服务器配置错误:未受保护的文件 (11405)
Webinspect 检测到一个带有 .gz 扩展名的存档文件 目标服务器。 Web 可访问的威胁的严重性 备份文件取决于存储在其中的信息的敏感性 原始文件。根据该信息,攻击者可以获得 有关网站架构、数据库和 网络访问凭证详细信息、加密密钥等 这些文件。攻击者可以使用获得的信息来制作 精确的有针对性的攻击,否则可能不可行,针对 应用程序。
我想也许我不应该生成那些 .gz 文件。但是如何让 Grails 不生成那些 .gz 文件呢?
我在 build.gradle 中尝试过以下配置,但没有成功。
assets {
minifyJs = true
minifyCss = true
enableGzip = false
}
【问题讨论】:
-
添加 enableGzip = false 后,您是否进行了全面清理?可能只是文件在更早生成之后仍然存在。
-
@Daniel,谢谢。它有效
标签: javascript security grails gzip