Авторский канал @xpinjection - опытный Java Tech Lead, Delivery Manager и консультант с 15+ лет опыта в IT.
Я пишу о Java, распределённых системах, Agile, процессах разработки, инженерных практиках, QA, конференциях, инфраструктуре и многом другом...
Хочу поделиться с вами очередным и просмотренных докладов с Devoxx Belgium, который мне очень понравился. Он посвящён тематике уязвимостей ваших Java приложений, связанных с сериализацией и десериализацией данных. Что понравилось:
- рассматриваются не абстрактные проблемы, а вполне конкретные на простых практических примерах;
- речь не только про нативную Java сериализацию, уязвимости есть и при сериализации в JSON, YAML, XML;
- большая часть из проблем существует фундаментально годами и частично исправляется в свежих версиях Java, библиотеках и фреймворках (вспоминаем Log4j, через который просто вскрыли одну старую уязвимость);
- даже примитивные уязвимости дают возможность получения контроля над вашей системой или даже инфраструктурой.
Отдельно рекомендую посмотреть доклад сторонникам подхода «работает - не трогай» и «мы решили не обновлять версию Java/Spring Boot/библиотек, там ничего кардинально нового нет». :)
https://youtu.be/WWsN9Y5OtZQ
#Java #Security