У меня есть веб-приложение на основе JSF2.0 на RF3.3, работающее на JBoss.
Я очень обеспокоен безопасностью веб-приложения.
Хотя связь с моим веб-приложением из внешнего мира будет осуществляться по протоколу HTTPS, после включения HTTPS для моего веб-приложения я все еще не знаю, какие возможны другие атаки безопасности.
По крайней мере, существует целый ряд атак безопасности для веб-приложений, но я сосредоточен на 10 атаках безопасности OWASP.
JSF автоматически обрабатывает атаки XSS и CSRF (я также использовал jar ESAPI, чтобы избежать атаки CSRF), и я уже позаботился об атаке с использованием SQL-инъекций.
Я чувствую, что даже после включения https будет слишком много известных и потенциальных угроз / атак на веб-приложение.
Еще одна вещь, которую я хотел бы сообщить: -
Клиент будет получать доступ к приложению по HTTPS. Но мое приложение будет выдавать определенный вид запросов другому внутреннему веб-приложению, и это сообщение HTTP. Таким образом, произойдет изменение протокола с HTTPS на HTTP, но, поскольку это изменение относится к интрасети, я думаю, что это не сильно повлияет.
Пожалуйста, ведите меня.