1 / 14

Java Beveiliging

Java Beveiliging. Wim De Blende (2TI). Java Beveiliging. Inleiding Java architectuur Beveiliging in lagen JCA JCE JSSE JAAS Slot Links. Java Beveiliging Inleiding. Essentieel Java 1.0 sandbox model voor applets geen flexibiliteit Java 1.1

kalare
Download Presentation

Java Beveiliging

An Image/Link below is provided (as is) to download presentation Download Policy: Content on the Website is provided to you AS IS for your information and personal use and may not be sold / licensed / shared on other websites without getting consent from its author. Content is provided to you AS IS for your information and personal use only. Download presentation by click this link. While downloading, if for some reason you are not able to download a presentation, the publisher may have deleted the file from their server. During download, if you can't get a presentation, the file might be deleted by the publisher.

E N D

Presentation Transcript


  1. Java Beveiliging Wim De Blende (2TI)

  2. Java Beveiliging • Inleiding • Java architectuur • Beveiliging in lagen • JCA • JCE • JSSE • JAAS • Slot • Links

  3. Java BeveiligingInleiding • Essentieel • Java 1.0 • sandbox model voor applets • geen flexibiliteit • Java 1.1 • Laat vertrouwde code buiten de sandbox toe • Gelimiteerde flexibiliteit • Java 1.2 (Java 2) core security • Certificaten op basis van oorsprong en auteur • Applet niet meer begrensd door de sandbox

  4. Java Beveiligingarchitectuur Java Authentication and Authorization Service (JAAS) Java Secure Socket Extension (JSSE) Java Cryptography Extension (JCE) Core Java 2.0 Security Architecture Java Cryptography Architecture (JCA) Java 2.0 Platform

  5. Java Beveiligingin lagen • Simpele code • Geen pointers • Stricte typecasting • Grenzen van een array niet overschrijdbaar • JVM • Class loader • Bytecode verifier • Security manager • Klassenbibliotheek • Controle op toegangsrechten

  6. Java Beveiligingin lagen

  7. Java BeveiligingCryptography Architecture • JCA voorziet support klassen voor onderliggende mechanismen • Begrippen zoals: • Key (and PrivateKey, PublicKey) • Certificate • Principal • Policy • Voorziet een architectuur waardoor # crypto implementaties ingeplugd kunnen worden • Het doet de encryptie niet zelf

  8. Java BeveiligingCryptography Extension • JCE voorziet algoritmen om de encryptie uit te voeren • de JCE verliest veel functionaliteit door een export verbod van de V.S.

  9. Java BeveiligingSecure Socket Extension • JSSE is de Java interface voor het SSL/TLS protocol • Laat alle SSL/TLS eigenschappen toe: • Uitwisseling van certificaten voor authentificatie • Uitwisseling van encrypted data • Laat SSL/TLS toe voor meer dan HTTP alleen • WTLS voor encryptie in Wireless omgeving

  10. Java BeveiligingAuthentication & Authorisation • JAAS voorziet support voor: • login authentificatie • ACL-gebaseerde authorisatie • Gebruikt een "Pluggable Authentication Module" (PAM) architectuur • Zoals bij Linux • Laat verschillende onderliggende authentificatie mechanismen toe zoals paswoorden, smart cards, enz.

  11. Java BeveiligingJAAS klassen • java.security.Principal • Identiteit van een gebruiker • javax.security.auth.Subject • Stelt een individu of een organisatie voor met meerdere principals • javax.security.auth.login.LoginContext • een API for Subjects (Principals) om in of uit te loggen • javax.security.auth.spi.LoginModule • Interface die login server providers moeten volgen • javax.security.auth.login.Configuration • Laat de configuratie van meerdere LoginModules toe

  12. Java BeveiligingJAAS client voorbeeld try { // Create LoginContextloginContext = new LoginContext("SampleLoginModule", newMyCallbackHandler()); //Attempt authenticationloginContext.login(); //Retrieve authenticated Subject and perform SampleAction as Subject.Subject subject = loginContext.getSubject();SampleAction sampleAction = new SampleAction();Subject.doAs(subject, sampleAction); } catch (LoginException le) { System.out.println("Error logging in."); }

  13. Java BeveiligingSlot • Nadelen • Veiligheid ten koste van preformance • Voordelen • Geen structurele fouten bekend in het beveiligingsmechanisme

  14. Java BeveiligingLinks • Basic security: java vs. .NET

More Related