Я недавно присоединился к проекту, и работа над загрузочным приложением Spring. Приложение уже установлено, и я обнаружил, что у них есть какой-то инструмент (похожий на SONARQube), который запускается во время развертывания для оценки проблем безопасности. Я обнаружил ряд проблем на Apache tomcat со следующим описанием
"Apache Tomcat уязвим для раскрытия информации из-за того, что соединения Apache JServ Protocol (AJP) получают более высокие привилегии, чем соединения эквивалентный HTTP-клиент "
Используемая нами версия Springboot 2.2.3
Пожалуйста, помогите!
Мои усилия были такими же, как здесь ниже
Я обнаружил, что AJP имеет больше преимуществ в версиях Tomcat, до 9.0.30 Apache люди усилили утечку в 9.0.31 и более поздних версиях .. Но они утверждают, что пользователь должен будет сделать несколько дополнительных конфигураций, и вот мои проблемы здесь 0. Я попытался использовать tomcat 9.0.31 в качестве отдельной зависимости в файле pom, но, тем не менее, приложение безопасности fortify создает ту же проблему; Поэтому я не уверен, какие конфигурации необходимо выполнить. 1. В пункте 0 сказано, что я не могу найти, какие конфигурации мне нужно сделать как пользователь. 2. Даже если я знаю, какие конфигурации необходимо выполнить, как мне реализовать их в контейнере Tomcat, работающем внутри приложения Springboot?