最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

5個Java API使用技巧

 更新時間:2017年10月18日 10:05:52   作者:CSDN鄧帥  
這篇文章主要為大家詳細介紹了Java API安全和性能方面的簡單易用技巧,具有一定的參考價值,感興趣的小伙伴們可以參考一下

本文介紹了一些關(guān)于Java API安全和性能方面的簡單易用的技巧,其中包括保證API Key安全和開發(fā)Web Service方面中在框架方面選擇的一些建議。

程序員都喜歡使用API!例如為app應(yīng)用構(gòu)建API或作為微服務(wù)架構(gòu)體系的一部分。當然,使用API的前提是能讓你的工作變得更輕松。為了簡化開發(fā)和提高工作效率所作出的努力,有時也意味著需要尋找新的類庫或者過程(或者減少過程)。對于很多開發(fā)團隊來說,對于其APP和API進行管理認證和訪問控制要耗費很多的時間,因此我們需想分享一些技巧,它們能節(jié)約你的時間,減少代碼編寫量,并能讓你的應(yīng)用更加安全和易于維護。  

先介紹下本文提及的背景知識:Okta是一個基于REST、JSON API構(gòu)建的Java應(yīng)用,使用Spring框架構(gòu)建。我們公司的應(yīng)用,是保存用戶的身份憑證和其他公司的敏感數(shù)據(jù),所以對我們來說,安全是最重要的。因此,我對這些技巧的第一個要求是,它們能幫助令到你的Java應(yīng)用更安全。

這些建議應(yīng)該是任何類型的Java應(yīng)用都是通用的。它們會幫助你更快地編寫代碼,但代碼量更少了,同時又更安全:這真的是三贏的結(jié)果! 

1. 不要自己去實現(xiàn)安全框架

說真的,不要嘗試自己去實現(xiàn)安全方面的代碼,這太難了。

幾乎每個人都知道避免去實現(xiàn)加密等算法。同樣道理,你的應(yīng)用的安全棧的其余部分也是一樣,可能需要花費很大,得到的風險也很大。你很可能會犯一些錯誤。自1999年以來,已經(jīng)有89373個CVE(公共漏洞和暴露)發(fā)布了。而其中公開的大部分的發(fā)現(xiàn)者都是那些非常聰明的人。

你可能認為處理一個簡單的用例(例如驗證用戶的密碼)是很簡單的事情——你所做的一切只是比較一對字符串。這樣想就錯了。你需要驗證密碼的哈希值,審核嘗試登錄的次數(shù),減少針對字典的攻擊,這只是冰山一角。你最好的選擇是使用現(xiàn)有的成熟的庫或框架,例如Apache的Shiro或者SpringSecurity,讓這些框架去處理各類復(fù)雜的安全問題。

2. Use TLS, Always! 永遠使用TLS!  

現(xiàn)在已經(jīng)是2017年了,所有的網(wǎng)站都應(yīng)該使用HTTPS了,甚至是公司的內(nèi)網(wǎng)。Let's encrypt讓HTTPS變得輕松和簡單,這意味著你能不再使用不安全的自簽密鑰了!你甚至可以在本地設(shè)置帶證書認證的Tomcat或者Nginx實例。

能讓你的應(yīng)用需要TLS(HTTPS/SSL)只需要簡單的一行代碼,所有人都應(yīng)該這樣做!如果使用Apache Shiro框架,只需要設(shè)置屬性:

[urls]/** = ssl

如果使用Spring Security,,只需要在設(shè)置HttpSecurity時,簡單調(diào)用一個方法即可。

http.requiresChannel()
.anyRequest().requiresSecure();

在Spring Boot中,僅需設(shè)置一些屬性,如下:

server.port=8443
server.ssl.key-store=classpath:keystore.jks
server.ssl.key-store-password=secret
server.ssl.key-password=another-secret

3. 使用Spring Boot創(chuàng)建Web Service

Spring Boot是Spring平臺的一個簡化,能讓編寫Spring應(yīng)用變得很簡單,例如能用很少的代碼,編寫《app應(yīng)用中考慮的12個因素》一文中提到的觀點。如果你還在使用建War包的方式編碼,那么Spring Boot值得你去學(xué)習。使用Spring Boot可以復(fù)雜的、不同類型的應(yīng)用,例如可以使用簡單的注解(@EnableResourceServer)就搭建一個OAuth資源服務(wù)器,或者通過簡單的屬性改變其端口:

server.port = 8090

如果不喜歡使用SpringBoot,那么可以使用Dropwizard去搭建JAX-RS技術(shù)棧。

4. 監(jiān)視應(yīng)用和性能指標

如果無任何數(shù)據(jù)的情況下是很難發(fā)現(xiàn)程序的錯誤的。Spring Boot通過使用Actuator,能讓收集指標數(shù)據(jù)變得容易,只需要在應(yīng)用中增加一個依賴,如下:

<dependency>
<groupId>org.springframework.boot</groupId>
<artifactId>spring-boot-starter-actuator</artifactId>
</dependency>`

然后就可以通過瀏覽器中,在訪問應(yīng)用地址后輸入/health 或者/metrics去檢查應(yīng)用的健康情況或者指標。Dropwizard框架通過/healthcheck和/metrics實現(xiàn)同樣的功能。

下面是Spring Boot應(yīng)用通過/metrics 輸出的結(jié)果:

  {
  "classes": 7704,
  "classes.loaded": 7704,
  "classes.unloaded": 0,
  "counter.status.200.metrics": 1,
  "gauge.response.metrics": 99.0,
  "gc.ps_marksweep.count": 2,
  "gc.ps_marksweep.time": 272,
  "gc.ps_scavenge.count": 8,
  "gc.ps_scavenge.time": 136,
  "heap": 3728384,
  "heap.committed": 470016,
  "heap.init": 262144,
  "heap.used": 207793,
  "httpsessions.active": 0,
  "httpsessions.max": -1,
  "instance.uptime": 25020,
  "mem": 529086,
  "mem.free": 262222,
  "nonheap": 0,
  "nonheap.committed": 60608,
  "nonheap.init": 2496,
  "nonheap.used": 59067,
  "processors": 8,
  "systemload.average": 5.56103515625,
  "threads": 24,
  "threads.daemon": 22,
  "threads.peak": 28,
  "threads.totalStarted": 32,
  "uptime": 37182}

5. 保護敏感信息

人們都認為API密鑰是不安全的,這是事實。密鑰通過電子郵件發(fā)送或源代碼管理系統(tǒng)控制。也許這是它們看起來比密碼更不安全的原因,但它們也一樣敏感。如果需要將API密鑰存儲在文件中,請確保授予文件有限的訪問權(quán)限。例如,我們建議在私人目錄中存放Okta的YAML文件并且賦予文件所有者只讀權(quán)限。

$ chmod u=r,go-rwx ~/.okta/okta.yaml

如果你正為使用你的APP的用戶創(chuàng)建API,記得提醒他們,如果無設(shè)置好權(quán)限的話,.SSH的忽文件是放在你的~/.ssh目錄下,如果無設(shè)置好權(quán)限的話。GitHub 把它們放在“危險區(qū)域”,以提醒用戶,這是十分有用的。

以上就是本文的全部內(nèi)容,希望對大家的學(xué)習有所幫助,也希望大家多多支持腳本之家。

相關(guān)文章

  • SpringBoot Actuator未授權(quán)訪問漏洞的排查和解決方法

    SpringBoot Actuator未授權(quán)訪問漏洞的排查和解決方法

    Spring Boot Actuator 是開發(fā)和管理生產(chǎn)級 Spring Boot 應(yīng)用程序的重要工具,它可以幫助你確保應(yīng)用程序的穩(wěn)定性和性能,本文給大家介紹了SpringBoot Actuator未授權(quán)訪問漏洞的排查和解決方法,需要的朋友可以參考下
    2024-05-05
  • springboot訪問請求404的原因及解決辦法

    springboot訪問請求404的原因及解決辦法

    在使用Spring Boot開發(fā)應(yīng)用程序時,有時可能會遇到訪問請求出現(xiàn)404錯誤的情況,即請求的資源未找到,這篇文章主要給大家介紹了關(guān)于springboot訪問請求404的原因及解決辦法,需要的朋友可以參考下
    2023-09-09
  • 詳解Spring DI依賴注入的方式和類型

    詳解Spring DI依賴注入的方式和類型

    這篇文章主要介紹了詳解Spring DI依賴注入的方式和類型,DI是由容器動態(tài)的將某個依賴關(guān)系注入到組件之中。依賴注入的目的并非為軟件系統(tǒng)帶來更多功能,而是為了提升組件重用的頻率,并為系統(tǒng)搭建一個靈活、可擴展的平臺,需要的朋友可以參考下
    2023-05-05
  • Java輸入輸出流復(fù)制文件所用時間對比

    Java輸入輸出流復(fù)制文件所用時間對比

    這篇文章主要介紹了Java輸入輸出流復(fù)制文件所用時間對比的相關(guān)資料,非常不錯,具有參考解決價值,需要的朋友可以參考下
    2016-08-08
  • 淺談Java字符串比較的三種方法

    淺談Java字符串比較的三種方法

    這篇文章主要介紹了淺談Java字符串比較的三種方法,字符串比較是常見的操作,包括比較相等、比較大小、比較前綴和后綴串等,需要的朋友可以參考下
    2023-04-04
  • JAVA如何讀取Excel數(shù)據(jù)

    JAVA如何讀取Excel數(shù)據(jù)

    這篇文章主要介紹了JAVA如何讀取Excel數(shù)據(jù),幫助大家更好的理解和學(xué)習Java,感興趣的朋友可以了解下
    2020-09-09
  • 淺談Java中ABA問題及避免

    淺談Java中ABA問題及避免

    這篇文章主要介紹了淺談Java中ABA問題及避免,具有一定借鑒價值,需要的朋友可以參考下
    2018-01-01
  • Java單鏈表反轉(zhuǎn)圖文教程

    Java單鏈表反轉(zhuǎn)圖文教程

    這篇文章主要給大家介紹了關(guān)于Java單鏈表反轉(zhuǎn)的相關(guān)資料,文中通過示例代碼介紹的非常詳細,對大家的學(xué)習或者工作具有一定的參考學(xué)習價值,需要的朋友們下面隨著小編來一起學(xué)習學(xué)習吧
    2021-04-04
  • Java 方法引用與ambda表達式的聯(lián)系

    Java 方法引用與ambda表達式的聯(lián)系

    這篇文章主要介紹了Java 方法引用與ambda表達式的聯(lián)系,方法引用通過方法的名字來指向一個方法, 方法引用同樣是Java 8 引入的新特性,而且和Lambda表達式有著不小的聯(lián)系,它同樣可以根據(jù)上下文進行推導(dǎo),進而可以簡化代碼
    2022-06-06
  • 聊聊SpringBoot整合Nacos自動刷新配置的問題

    聊聊SpringBoot整合Nacos自動刷新配置的問題

    Nacos作為SpringBoot服務(wù)的注冊中心和配置中心,本例將在配置文件中配置一個?cml.age=100?的配置項,程序中編寫一個方法讀取配置文件,并通過?Get--->/test/age?接口提供給瀏覽器訪問,感興趣的朋友跟隨小編一起看看吧
    2022-01-01

最新評論

监利县| 炉霍县| 修文县| 库伦旗| 绥阳县| 浮山县| 盱眙县| 凯里市| 漳州市| 苏州市| 霍邱县| 方正县| 大姚县| 嘉祥县| 大余县| 阿拉尔市| 宜黄县| 定南县| 永宁县| 西昌市| 珠海市| 成都市| 黑河市| 怀仁县| 唐河县| 安塞县| 栾川县| 探索| 扎囊县| 五河县| 罗源县| 永吉县| 庄浪县| 鲁甸县| 横山县| 长宁区| 台山市| 永城市| 手游| 香格里拉县| 原阳县|