Bối cảnh: Khi ứng dụng Spring Boot thực hiện gọi HTTP client (RestTemplate/WebClient) tới URL do người dùng cung cấp, dễ bị tấn công SSRF nếu không kiểm soát địa chỉ đích. Nguyên nhân kỹ thuật: Mặc định Spring không áp dụng bất kỳ bộ lọc nào trên InetAddress, nên bất kỳ địa chỉ IP nội bộ (ví dụ 127.0.0.1, 10.0.0.0/8, 192.168.0.0/16) đều có thể được truy cập qua client HTTP. Hệ quả: Kẻ tấn công có thể truy cập vào dịch vụ nội bộ, lấy cấu hình metadata cloud, quét cổng hoặc gây ra rò rỉ dữ liệu nhạy cảm. Đáng học: Sử dụng lớp InetAddressFilter để tạo danh sách cho phép (allowlist) hoặc từ chối (blocklist) các dải IP, sau đó inject filter vào RestTemplateBuilder hoặc WebClient.Builder qua setInetAddressFilter. Ví dụ cụ thể: new InetAddressFilter().allow("10.0.0.0/8").block("169.254.0.0/16") và áp dụng qua builder.requestFactory(() -> new SimpleClientHttpRequestFactory()) để chỉ cho phép gọi tới các dịch vụ được whitelist, тем самым giảm thiểu nguy cơ SSRF.
Why read it: Bài viết hướng dẫn bạn cách sử dụng InetAddressFilter để ngăn chặn các tấn công SSRF trong ứng dụng Spring Boot một cách hiệu quả.
Answer 3 short questions to earn reward points for this article. Only do it if you want the points.
3 questions · under a minute · optional
Source: https://feeds.feedblitz.com/~/968126762/0/baeldung~HTTP-Client-SSRF-Mitigation-with-InetAddressFilter-in-Spring-Boot. 8 Sync News only summarizes and links out; content copyright belongs to the authors and original sources.
Đang tải bình luận…
Bối cảnh là strict object mapping với MapStruct trên JDK 25, đảm bảo mỗi khi dữ liệu …
Bối cảnh bảo mật phần mềm đang thay đổi nhanh chóng với AI trở thành công cụ mới cho cả tấn công và phòng thủ. Nguyên nhân kỹ thuật là AI agents có thể tự động chọn packages trong source code, trong khi kẻ tấn công sử dụng AI để kết hợp các lỗ hổng nhỏ thành chuỗi khai thác hiệu quả. Hệ quả là chuỗi cung ứng phần mềm trở thành mặt trận mới với nguy cơ tấn công gia tăng đột ngột. Điều đáng học là quan điểm từ Chainguard's CISO rằng security phải bắt đầu từ nguồn gốc, cần có giải pháp proactive để bảo vệ từ đầu chuỗi cung ứng thay vì chỉ vá lỗi ở cuối.
Bài viết giải thích cách AI đang định hình lại cuộc chiến an ninh chuỗi cung ứng phần mềm và tại sao bảo mật cần bắt nguồn từ mã nguồn gốc.
FitNesse là một acceptance testing framework giúp viết test cho ứng dụng Java. Framework này cho phép tạo test case bằng ngôn ngữ tự nhiên (wiki format) mà không cần code, nhưng bên dưới vẫn hỗ trợ kết nối với code thực tế. FitNesse tích hợp tốt với các công cụ build như Maven và CI/CD pipeline. Điểm mạnh của FitNesse là khả năng self-testing và documentation trực tiếp từ test case. Lập trình viên nên cân nhắc FitNesse khi cần test hệ thống phức tạp với yêu cầu nghiệp vụ chi tiết, đặc biệt trong team có cả người không chuyên kỹ thuật.
FitNesse giúp lập trình viên viết test chấp nhận cho ứng dụng Java một cách dễ dàng và hiệu quả.
Bối cảnh là server NVIDIA Triton hỗ trợ nhiều ngôn ngữ lập trình bao gồm Java để triển khai inference. Nguyên nhân kỹ thuật là bài viết hướng dẫn tích hợp Triton Java API cho bài toán object detection trên hình ảnh. Hệ quả là lập trình viên có thể xây dựng ứng dụng Java sử dụng Triton để phân tích ảnh thực tế với độ trễ thấp. Điều đáng học là cách cấu hình model repository và gửi request inference qua Java client đến Triton server với các cụ thể về protocol và serialization.
Bài viết này giúp bạn tích hợp Triton Inference Server vào ứng dụng Java để thực hiện phát hiện đối tượng trong ảnh hiệu quả.
Bài viết hướng dẫn container hóa ứng dụng Java, Python và JavaScript với kỹ thuật multi-stage Docker builds để tối ưu kích thước image. Nguyên nhân kỹ thuật là việc sử dụng Docker layer caching và separate build environments giúp giảm thời gian build và kích thước image cuối cùng. Hệ quả là các container nhỏ hơn, bảo mật hơn với việc sử dụng non-root users và được quản lý hiệu quả hơn qua Docker Hub tagging. Điểm đáng học là cách tổ chức Dockerfile tối ưu cho từng ngôn ngữ cụ thể và quy trình container hóa production-ready.
Bài viết này giúp bạn học cách tạo Docker an toàn và tối ưu cho nhiều ngôn ngữ lập trình khác nhau.
Các lỗi cấu hình RBAC trong Kubernetes liên tục làm lộ các cluster trước rủi ro không cần thiết. Nghiên cứu chỉ ra rằng khoảng 72% cluster Kubernetes có ít nhất một lỗi cấu hình RBAC nghiêm trọng, thường do việc cấp quyền quá mức cho service accounts. Những lỗi này cho phép attackers thực thi escalation privileges trong môi trường production, lấy toàn quyền kiểm soát cluster chỉ trong vài bước. Các giải pháp đề xuất bao gồm sử dụng kube-hunter để quét vulnerability và áp dụng nguyên tắc least privilege khi thiết kế role bindings. Bạn nên đọc bài gốc để hiểu cách thực hiện audit RBAC hiệu quả và các ví dụ cụ thể về exploit privileges.
Bài viết này giúp lập trình viên nhận diện và khắc phục năm lỗi cấu hình RBAC phổ biến trong Kubernetes để ngăn chặn leo thang đặc quyền nguy hiểm.
Để giải quyết bài toán kiểm tra bảo mật mất hàng giờ, công ty đã triển khai hệ thống automation với 15,000+ security reviews. Họ kết hợp deterministic controls và specialized AI agents để xử lý tác vụ nhưng vẫn giữ con người giám sát an toàn. Nhờ hệ thống này, thời gian verification giảm từ vài giờ xuống còn vài phút. Bài học đáng học là cách thiết kế hybrid approach giữa AI và human oversight mà không để AI tự quyết định, sử dụng safe escalation khi cần xử lý phức tạp. Các công nghệ như deterministic controls và specialized AI agents được tận dụng tối ưu để đạt hiệu suất cao.
Bài viết này giúp lập trình viên hiểu cách kết hợp kiểm soát xác định và AI chuyên dụng để tự động hóa hiệu quả quy trình rà bảo mật.
WordPress tồn tại lỗ h XSS lưu trữ trong hàm wpautop() cho phép tấn công không xác thực đạt được RCE qua bình luận độc hại. Lỗ hổng này xảy ra do wpautop() không kiểm soát đầu vào đúng cách khi xử lý bình luận. Kẻ tấn công có thể chèn mã độc vào bình luận, thực thi mã trên server khi được hiển thị. WordPress đã vá lỗi trong bản cập nhật 7.1.1, người dùng nên cập nhật ngay lập tức. Điều đáng học là sự nguy hiểm của XSS trong các component xử lý đầu như wpautop(), thường bị đánh giá thấp so với các lỗ hổng truyền thống.
Lập trình viên nên đọc bài này để hiểu lỗ bảo mật nghiêm trọng trong WordPress cho phép tấn công RCE không xác thực qua bình luận.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it