gpt4 book ai didi

java - 在 Java 中使用密封对象是否可以防止序列化漏洞?

转载 作者:行者123 更新时间:2023-12-02 10:56:04 25 4
gpt4 key购买 nike

我了解 Java 序列化会带来安全风险。 Java 中的密封对象可以减轻这种风险吗?如果是这样,有什么理由不使用对象密封而不是不安全的序列化?

最佳答案

不,不是单独的。序列化流可以包含任何对象,而不仅仅是javax.crypto.SealedObject。您仍然需要新的“白名单”功能。

更好的方法是保护整个流。然后使用不同的协议(protocol)来实现 Java 序列化,无需任何魔法。或者在可能的情况下,仅传递 token 而不是数据本身。

关于java - 在 Java 中使用密封对象是否可以防止序列化漏洞?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/51728302/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com