Wie bereits angekündigt werde ich in den nächsten Wochen erläutern, wie man im Java-Ökosystem RMI sicher betrieben kann.
Wie bereits geschildert existieren bei Aufrufen entfernter Objekte per TLS zwei verschiedene Arten von Verbindungen, die abgesichert werden wollen: Zum einen in der Initialisierungsphase die Interaktion mit der Registry und zum anderen nach Erstellen der Verbindung die Kommunikation der Server-Objekte mit den Stubs.
Deswegen besteht die Möglichkeit, beim Erzeugen der Registry eine Server- und eine ClientSocketFactory anzugeben und beim Lookup eine ClientSocketFactory anzugeben. Tut man das, so wird die Interaktion mit der Registry sowohl auf Client- wie auch auf Serverseite verschlüsselt und authentifiziert. Beim Erstellen der eigentlichen Server-Objekte (die von UnicastObject abgeleitet werden) kann man ebenfalls Server- und ClientSocketFactories bei der Konstruktion mitgeben. Das stellt die Verschlüsselung und Authentifizierung während der Kommunikation in der Benutzungsphase sicher wenn Stubs direkt mit Server-Objekten interagieren.
Wichtig in diesem Zusammenhang ist die Tatsache, dass es möglich sein muss, diese Factories zu serialisieren. Das bedeutet zum einen, dass nicht nur die entsprechenden Klassen das Interface Serializable implementieren müssen - auch alle enthaltenen Members müssen dies tun. Außerdem - und das ist eigentlich die wichtigere Information - bedeutet das, dass unter Umständen sensible Informationen (Schlüssel, Passwörter,...) über die Java-Mechanismen serialisiert, übertragen und deserialisiert werden. Eigenimplementierungen dieser Factories sollten daher sehr genau auf Cybersecurity Issues geprüft werden. Es erscheint besser, die bereits in Java mitgelieferten Implementierungen zu nutzen.
Styles für GeoJSON in EBMap4D
22.08.2021
Ich habe bereits darüber berichtet, dass EBMap4D jetzt über die Möglichkeit verfügt, beliebige GeoJSON-Layer darzustellen. Nun ist die Anwendung um die Möglichkeit erweitert worden, in diesen GeoJSON-Daten enthaltene Stilinformationen für die Darstellung zu nutzen.
WeiterlesenAI und ML Android Basteln C und C++ Chaos Datenbanken Docker dWb+ ESP Wifi Garten Geo Go GUI Hardware Java Jupyter JupyterBinder Komponenten Links Linux Markdown Markup Music Numerik OpenSource PKI-X.509-CA Präsentationen Python QBrowser Rants Raspi Revisited Security Software-Test sQLshell TeleGrafana Verschiedenes Video Virtualisierung Windows Upcoming...
Ich schrieb vor einiger Zeit über die Visualisierung und Analyse von Abhängigkeiten in Linux-Distributionen, die auf Debian aufbauen. Damals habe ich noch behauptet, dass andere Distributionen, die zum Beispiel auf yum als Paketmanagement-Lösung setzen nur schwer in dieser Art und Weise analysierbar sind. Ich habe weiter recherchiert und nun auch dafür eine Lösung gefunden.
WeiterlesenIch habe inzwischen 35 Jahre Softwareentwicklung auf dem Buckel - viele davon für Geld...
WeiterlesenHier meine Highlights der DefCon 34 in Las Vegas
WeiterlesenManche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.
Wer daran teilhaben und eventuell sogar davon profitieren möchte, muss damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.
Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...
PS: Meine öffentlichen Codeberg-Repositories findet man hier.