Обложка канала

xpinjection

Авторский канал @xpinjection - опытный Java Tech Lead, Delivery Manager и консультант с 15+ лет опыта в IT. Я пишу о Java, распределённых системах, Agile, процессах разработки, инженерных практиках, QA, конференциях, инфраструктуре и многом другом...

xpinjection

4 года назад
Открыть в
Хочу поделиться с вами очередным и просмотренных докладов с Devoxx Belgium, который мне очень понравился. Он посвящён тематике уязвимостей ваших Java приложений, связанных с сериализацией и десериализацией данных. Что понравилось: - рассматриваются не абстрактные проблемы, а вполне конкретные на простых практических примерах; - речь не только про нативную Java сериализацию, уязвимости есть и при сериализации в JSON, YAML, XML; - большая часть из проблем существует фундаментально годами и частично исправляется в свежих версиях Java, библиотеках и фреймворках (вспоминаем Log4j, через который просто вскрыли одну старую уязвимость); - даже примитивные уязвимости дают возможность получения контроля над вашей системой или даже инфраструктурой. Отдельно рекомендую посмотреть доклад сторонникам подхода «работает - не трогай» и «мы решили не обновлять версию Java/Spring Boot/библиотек, там ничего кардинально нового нет». :) https://youtu.be/WWsN9Y5OtZQ #Java #Security