gpt4 book ai didi

heap-memory - 堆检查 A6-敏感数据暴露

转载 作者:行者123 更新时间:2023-12-02 22:03:49 26 4
gpt4 key购买 nike

我需要修复运行安全扫描后出现的堆检查漏洞。扫描生成的文档指向 POJO 属性“私有(private)字符串密码;”。还提到“该应用程序不包含任何设置内容安全策略 header 的代码”。谁能帮我解决这个堆检查漏洞

最佳答案

当敏感信息(在您的例子中是密码)以明文(未加密)形式存储在内存中时,应用程序很容易受到堆检查。

如果攻击者执行内存转储(还记得 Heartbleed 错误吗?),这些敏感信息将受到损害。

有两种保存此类敏感信息的正确方法:

  • 使用安全对象,例如 GuardedString 而不是字符串或字符数组,或者
  • 加密信息并立即清除包含明文的内存

Checkmarx 可能在您的代码中发现了该漏洞,因此建议使用其中一种方法来安全地保存您的敏感信息。

关于heap-memory - 堆检查 A6-敏感数据暴露,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/37438656/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com