Debian 下 JSP 安全性防范清单

先说几句题外话:在 Debian 上跑 JSP 应用,安全绝对是个系统活儿——不是装个防火墙就完事那种。下面这份清单从系统层一直梳理到运维层,每一环都有落地操作,照着执行能帮你避开绝大多数常见坑。
一 系统与运行时加固
- 保持系统与中间件为最新稳定版,及时应用 Debian 安全更新与 JDK/Tomcat 安全补丁;仅开放必要端口,使用 UFW/iptables 最小化暴露面,管理面限制来源网段。
- 以非 root 运行服务,按“最小权限原则”配置运行账号与文件权限;Tomcat 目录与部署包建议属主为 tomcat:tomcat,仅对必要目录授予写权限。
- 启用 HTTPS/TLS(配置有效证书并强制跳转),禁用明文 HTTP;对外仅暴露必要连接器与虚拟主机。
- 打开访问日志与审计,集中收集并定期审计;按需部署 WAF/IDS/IPS 作为纵深防御。
- 启用 AppArmor/SELinux 等强制访问控制,对 Tomcat 与 JVM 进程进行最小能力约束。
二 Tomcat 与 JVM 安全配置
- 启用 Ja va Security Manager 并编写最小化策略文件(示例):
- 编辑启动配置(如 /etc/default/tomcat9)添加:
JA VA_OPTS="$JA VA_OPTS -Dja va.security.manager -Dja va.security.policy=/etc/tomcat9/policyfile.policy" - 策略文件示例(按白名单细化,避免“<>”与过宽权限):
grant { permission ja va.io.FilePermission "/var/lib/tomcat9/webapps/yourapp/-", "read"; permission ja va.io.FilePermission "/var/log/tomcat9/-", "write"; permission ja va.net.SocketPermission "dbhost.example.com:5432", "connect,resolve"; permission ja va.sql.SQLPermission "connect"; };
- 编辑启动配置(如 /etc/default/tomcat9)添加:
- 在 web.xml 配置安全约束与认证(示例):
Protected /admin/* admin BASIC Tomcat admin - 在 conf/tomcat-users.xml 中创建最小集账户与角色,使用强口令并限制管理接口访问来源;禁用或限制 Manager/Host Manager 应用,必要时仅内网可达并设置强认证。
- 优化 server.xml 与连接器:禁用不必要的 AJP 与未使用 HTTP 连接器;开启访问日志;为管理口设置单独 Connector 与更严格访问控制。
三 应用层安全编码要点
- 输入校验与输出编码:对所有用户输入执行白名单校验与规范化;在 JSP 输出时使用 JSTL/EL 并配合 HTML/JS/CSS 转义以缓解 XSS。
- 防 SQL 注入:全程使用预编译语句/参数化查询或 JPA/Hibernate 等安全数据访问方式,禁止拼接 SQL。
- 命令执行防护:禁止在 JSP/Servlet 中调用 Runtime.exec 等危险 API;如确需执行外部命令,采用白名单、最小权限与严格输入校验。
- 会话管理:启用强随机会话 ID、合理超时、安全 Cookie 属性(HttpOnly、Secure、SameSite),并实现会话失效/并发登录控制。
- 错误处理:生产环境关闭堆栈信息泄露,使用自定义错误页,仅记录必要细节到日志。
- 文件与上传:限制上传类型/大小,存储于不可执行目录,重命名文件并做病毒扫描;避免将上传内容直接作为 JSP 执行。
四 部署运维与监控
- 目录与权限:部署包与配置分离,静态资源与 WEB-INF 隔离;日志目录仅对 tomcat 可写;定期审计 /var/log/tomcat9/catalina.out 与 localhost.
.log 等日志。 - 网络与隔离:管理口与业务口分离;数据库、缓存等后端仅允许应用所在主机访问;对外最小暴露。
- 变更与合规:使用 CI/CD 集成 SAST/DAST/依赖检查,上线前进行漏洞扫描与安全测试;保留变更记录与回滚方案。
- 监控与告警:对异常登录、权限变更、5xx 激增、访问规则命中等设定阈值告警;定期复盘日志与告警。
五 快速加固命令与配置示例
- 系统更新与防火墙:
sudo apt update && sudo apt full-upgrade -y sudo ufw allow 443/tcp sudo ufw enable - 安装与运行账户:
sudo apt install -y tomcat9 default-jdk sudo systemctl enable --now tomcat9 sudo chown -R tomcat:tomcat /var/lib/tomcat9/webapps/yourapp /var/log/tomcat9 - 启用安全管理器(/etc/default/tomcat9):
JA VA_OPTS="$JA VA_OPTS -Dja va.security.manager -Dja va.security.policy=/etc/tomcat9/policyfile.policy" - 重启生效:
sudo systemctl restart tomcat9 - 注意:上述策略文件与权限仅为示例,生产环境请按“最小权限”原则逐条收紧,并充分测试后再上线。