Wie bereits angekündigt werde ich in den nächsten Wochen erläutern, wie man im Java-Ökosystem RMI sicher betrieben kann.

Wie bereits geschildert existieren bei Aufrufen entfernter Objekte per TLS zwei verschiedene Arten von Verbindungen, die abgesichert werden wollen: Zum einen in der Initialisierungsphase die Interaktion mit der Registry und zum anderen nach Erstellen der Verbindung die Kommunikation der Server-Objekte mit den Stubs.

Deswegen besteht die Möglichkeit, beim Erzeugen der Registry eine Server- und eine ClientSocketFactory anzugeben und beim Lookup eine ClientSocketFactory anzugeben. Tut man das, so wird die Interaktion mit der Registry sowohl auf Client- wie auch auf Serverseite verschlüsselt und authentifiziert. Beim Erstellen der eigentlichen Server-Objekte (die von UnicastObject abgeleitet werden) kann man ebenfalls Server- und ClientSocketFactories bei der Konstruktion mitgeben. Das stellt die Verschlüsselung und Authentifizierung während der Kommunikation in der Benutzungsphase sicher wenn Stubs direkt mit Server-Objekten interagieren.

Wichtig in diesem Zusammenhang ist die Tatsache, dass es möglich sein muss, diese Factories zu serialisieren. Das bedeutet zum einen, dass nicht nur die entsprechenden Klassen das Interface Serializable implementieren müssen - auch alle enthaltenen Members müssen dies tun. Außerdem - und das ist eigentlich die wichtigere Information - bedeutet das, dass unter Umständen sensible Informationen (Schlüssel, Passwörter,...) über die Java-Mechanismen serialisiert, übertragen und deserialisiert werden. Eigenimplementierungen dieser Factories sollten daher sehr genau auf Cybersecurity Issues geprüft werden. Es erscheint besser, die bereits in Java mitgelieferten Implementierungen zu nutzen.

Alle Artikel rss Wochenübersicht Monatsübersicht Codeberg Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • Schachtel und Deckel 2

    07.09.2021

    Und wieder eine Schachtel - diesmal in verschiedenen Größen und mit verschiedenen Deckeln - ohne Schere, ohne Leim...

    Weiterlesen

Neueste Artikel

  • DoubleDabble in Java

    Ich wollte als Fingerübung wieder einmal einen Algorithmus umsetzen - dieses Mal doubledabble zum Encoding und Decoding von packed binary-coded decimal (BCD) Zahlen. Ich stellte zu meinem Erstaunen fest, dass das nicht einfach ist...

    Weiterlesen
  • LinkCollections 2026 IX

    Nach der letzten losen Zusammenstellung (für mich) interessanter Links aus den Tiefen des Internet von 2026 folgt hier gleich die nächste:

    Weiterlesen
  • Neue Projektidee fürs Homelab

    Ich habe ja bereits mehrere Artikel geschrieben, in denen ich darüber berichtete, wie ich - vor allem wegen des Preises - die Raspis in meinem Haushalt gegen sehr preisgünstige gebrauchte Thin-Clients mit Intel- und AMD-Prozessoren ersetzte.

    Weiterlesen

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muss damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen Codeberg-Repositories findet man hier.