Posts

Showing posts with the label secure

Hiểu cách https làm việc

Image
Ref: https://strongarm.io/blog/how-https-works/ Nếu bạn là một người không quan tâm đến bảo mật dữ liệu thì bạn không cần phải đọc bài viết này. Nếu bạn thuộc phần còn lại thì tôi nghĩ bạn đã đọc đúng bài báo này bằng tiếng Việt Tôi sẽ nói vấn đề Http trước và tại sao cần phải loại bỏ ngay khi nếu hệ thống có dùng một phương thức truy cập nào đó mà cần người dùng xác thực. Tiếp theo sẽ là vấn đề Https mà người dùng tự Generate Cert rồi add vào server và dùng nó như là một Cert bảo mật dữ liệu Và cuối cùng là HTTPS và tại sao nó lại cần thiết trong internet hiện nay. Bạn phải bắt buộc dùng nó như là một cách bảo mật truy cập hệ thống. Let's start 1. HTTP Bạn biết rằng HTTP đã phát triển rất lâu và cho đến thời điểm này các hệ thống vẫn dùng http do một  trong những lý do sau (tôi chủ quan liệt kê) - Một phần là do hệ thống đó chỉ cung cấp tin tức hoặc dữ liệu công khai, không nhạy cảm - Do người admin hệ thống không hiểu đến bảo mật và tính...

Cấu hình HTTPS trong tomcat

<Connector port=" 443 "     // 8443 protocol="HTTP/1.1"    //or protocol="org.apache.coyote.http11.Http11NioProtocol"                                   maxThreads="150"                                       scheme=" https "                                           secure=" true "                                                 SSLEnabled="true" keystoreFile= "conf/keystore.key"  keystorePass=" 123456 " clientAuth="false" /> Lưu ý cách tạo keystore. Nếu dùng cho web gọi service thì không cần mua SSL cert Nếu dùng cho andr...

CORS vs CRSF

1. Cors  Nó là một khái niệm bảo mật mà chỉ cho phép Ajax request gọi tới service từ chính trang web đó Ví dụ bạn có một hệ thống web tại địa chỉ  javaintech.com.vn Trong trường hợp service áp dụng Cors. Hệ thống trả về một trang web và bạn chỉ có thể gọi request ajax từ chính trang web này mới hợp lệ. Trong trường hợp nếu service áp dụng Cors và chỉ cho phép một số trang web khác cũng gọi được request thì nó sẽ trả về danh sách các địa chỉ được truy cập tới Service Access-Control-Allow-Origin: http://foo.client.com, .... Nếu muốn cho phép tất cả thì nó để là Access-Control-Allow-Origin: * Như vậy việc thiết kế service sẽ bảo mật hơn, tuy nhiên ngày nay việc thiết kế service thường công khai tới mọi địa chỉ có thể gọi được. Nên việc áp dụng kĩ thuật này là không đáp ứng đc yêu cầu. Do vậy các hệ thống thường disable CORS 2. CRSF Nó là một kĩ thuật tấn công dựa trên Javascript tự động gửi request. Ví dụ trên trang web ngân hàng có một form chuyển tiền. Nế...

How do digital signatures work

Image
1. For example : data is sensitive like below:  {       "from": "James",       "to" : "Bob" ,       "bankAccountNumber": 098759438583593,       "transferTo" : 023759837463253,       "value" : 1000,       "ccy" : "USD" } The problem is that if I want to transfer this data from VietComBank to TechComBank to make a transaction between James and Bob If this data is transferred as raw data, it means that the middle man could edit the data and continue transfer the edited data to the destination Look at this flow:  VietComBank ---> Middle man ---> TechComBank I suppose that if the middle man edited transferTo  and to  to another bank account of hacker If this happens that is so terrible. So Software engineers were born to fix this problem. They will give the VietComBank a private key and TechComBank a public key VietComBank before sending the sensitive data, they ...

Why you choose JWT to secure your Service?

Read this article to understand What JWT is https://medium.com/vandium-software/5-easy-steps-to-understanding-json-web-tokens-jwt-1164c0adfcec :-)