【发布时间】:2013-01-14 22:24:46
【问题描述】:
我目前正在研究设计一个使用 drools 决策表电子表格格式 (link to jboss drools documentation) 的业务解决方案。业务用户将拥有并维护电子表格中的规则。
使用决策表格式的一个主要好处是以后可以轻松修改规则以适应不同的规则结构。
Drools 将基于电子表格的规则数据编译为原生规则格式。编译器的示例实现可见here。
我的安全团队担心的一个问题是,规则电子表格数据是用户输入的,所有用户输入都应该经过正确性验证,以确保其中不包含恶意数据 (see here for the rationale for input validation)。
问题:
- 是否存在商业用户向规则电子表格添加恶意数据的安全风险?
- 风险有多大/严重?例如,编译器是否充分验证了用户输入的数据?
- 如何降低风险?例如,另一方在将规则部署到生产环境之前直观地验证电子表格中的规则。
【问题讨论】:
标签: security validation drools penetration-testing