【问题标题】:Tomcat Referrer LockdownTomcat 引荐来源网址锁定
【发布时间】:2009-12-22 17:36:25
【问题描述】:

我知道使用引荐来源网址是个坏主意,但我需要快速修复锁定 tomcat 应用程序文件夹内的内容,这只是临时修复,直到我们可以长期使用。

我想使用引用标题来阻止站点链接到一个目录。如果可能,我需要直接在 Tomcat 中执行此操作。

感谢您的帮助。

【问题讨论】:

  • 属于serverfault.com,对吧?

标签: java security tomcat tomcat6 http-referer


【解决方案1】:

HTTP Referer 标头是可欺骗的,我可能会补充一点。我建议不要使用这种方法。在您的 Web 应用程序中锁定对文件夹的访问的更好(更安全)方法是在您的 WEB-INF/web.xml 中添加 <security-constraint>

如果您想通过客户端 IP 地址进行限制,您可以使用Remote Address Filter Valve

【讨论】:

  • 那么应用程序是否还能指向具有标准 url 的文件?我有一个不正确的网络应用程序,或者我可以在短期内更改的东西,它只是链接到我需要隐藏的内容,如果我至少可以做引用标题,我认为这在短期内会有所帮助。
  • @Jeff Beck:默默无闻的安全。任何想要访问它的人仍然可以。他们所要做的就是知道在标题中放置什么引用。如果您的用户已通过身份验证,您可以按角色进行限制。这对你有用吗?
  • @Jeff Beck:如果您想通过客户端 IP 地址进行限制,您可以使用远程地址过滤阀。我更新了我的答案以包括这个。
  • 用户已通过应用程序的身份验证,但我无法在需要开始解决此问题的时间线中对应用程序进行任何更改。我将尝试安全约束,看看情况如何。
猜你喜欢
  • 2011-07-15
  • 2015-05-16
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2013-12-28
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多