• 修复SpringBoot Actuator未授权访问遇到的问题


    问题场景:线上页面安全测试反馈存在SpringBoot Actuator未授权访问问题。简单说就是访问https://xxx.xx.x/actuator/env(xxx.xx.x,页面调用接口域名)时,会返回全部环境属性。

    ****风险分析:****Actuator 是 springboot 提供的用来对应用系统进行自省和监控的功能模块,借助于 Actuator 开发者可以很方便地对应用系统某些监控指标进行查看、统计等。在 Actuator 启用的情况下,如果没有做好相关权限控制,非法用户可通过访问默认的执行器端点(endpoints)来获取应用系统中的监控信息。

    Actuator 相关信息可以自行检索了解,在查找解决方案时,发现主要有以下几种处理:
    1.禁用/env接口

    management:
      endpoint:
        env:
          enabled: false
    
    • 1
    • 2
    • 3
    • 4

    2.可以在配置文件中把暴露出的端点排除掉

    #开启所有的端点访问(目前 health和info是默认开启的)
    management.endpoints.web.exposure.include=*
    #屏蔽掉health端点
    management.endpoints.web.exposure.exclude=health
    
    • 1
    • 2
    • 3
    • 4

    3.引入spring-boot-starter-security依赖

    
            org.springframework.boot
            spring-boot-starter-security
    
    • 1
    • 2
    • 3
  • 相关阅读:
    如何在不同的 IP 地址上运行多个 Docker 容器
    九个前端神奇库,让你的前端项目瞬间美化,甲方看了都落泪
    C和指针 第14章 预处理器 14.5 其他指令
    Linux 安装Nginx详细图解教程
    Yolo系列论文-自问自答
    AR汽车行业解决方案系列之2-远程汽修
    海思3559万能平台搭建:串口编程
    mars3d实现禁止地图移动,禁止地图左右平移,但是鼠标可以移动的效果。
    java基于Springboot+vue的宠物销售商城网站 elementui
    数据分析---开发环境
  • 原文地址:https://blog.csdn.net/web13116256725/article/details/126800629