Bối cảnh: Khi ứng dụng Spring Boot thực hiện gọi HTTP client (RestTemplate/WebClient) tới URL do người dùng cung cấp, dễ bị tấn công SSRF nếu không kiểm soát địa chỉ đích. Nguyên nhân kỹ thuật: Mặc định Spring không áp dụng bất kỳ bộ lọc nào trên InetAddress, nên bất kỳ địa chỉ IP nội bộ (ví dụ 127.0.0.1, 10.0.0.0/8, 192.168.0.0/16) đều có thể được truy cập qua client HTTP. Hệ quả: Kẻ tấn công có thể truy cập vào dịch vụ nội bộ, lấy cấu hình metadata cloud, quét cổng hoặc gây ra rò rỉ dữ liệu nhạy cảm. Đáng học: Sử dụng lớp InetAddressFilter để tạo danh sách cho phép (allowlist) hoặc từ chối (blocklist) các dải IP, sau đó inject filter vào RestTemplateBuilder hoặc WebClient.Builder qua setInetAddressFilter. Ví dụ cụ thể: new InetAddressFilter().allow("10.0.0.0/8").block("169.254.0.0/16") và áp dụng qua builder.requestFactory(() -> new SimpleClientHttpRequestFactory()) để chỉ cho phép gọi tới các dịch vụ được whitelist, тем самым giảm thiểu nguy cơ SSRF.
Why read it: Bài viết hướng dẫn bạn cách sử dụng InetAddressFilter để ngăn chặn các tấn công SSRF trong ứng dụng Spring Boot một cách hiệu quả.
Answer 3 short questions to earn reward points for this article. Only do it if you want the points.
3 questions · under a minute · optional
Source: https://feeds.feedblitz.com/~/968126762/0/baeldung~HTTP-Client-SSRF-Mitigation-with-InetAddressFilter-in-Spring-Boot. 8 Sync News only summarizes and links out; content copyright belongs to the authors and original sources.
Đang tải bình luận…
Tác giả từng phải duyệt từng lệnh mà Claude Code thực hiện vì lo ngại về tác động lên máy chủ chính. Để giải quyết, ông cấp cho Claude Code một môi trường tính toán dùng一次 — thường là một máy ảo hoặc container được tạo ra tạm thời và hủy sau mỗi phiên làm việc. Trong môi trường này, Claude có thể cài đặt bất kỳ gói phần mềm nào mà không ảnh hưởng đến hệ thống cơ sở. Vì vậy, ông không còn cần phải phê duyệt từng lệnh, quá trình tương tác trở nên liền mạch và ít gián đoạn hơn. Điều này cho thấy việc sử dụng môi trường isolates và tạm thời có thể giảm bớt gánh nặng bảo mật khi làm việc với các tác nhân AI tự động.
Bài viết này giúp lập trình viên tiết kiệm thời gian bằng cách tự động hóa phê duyệt lệnh trong quá trình phát triển.
Bài viết chỉ ra rằng các tác nhân AI (agents) đang trở thành bề mặt tấn công mới mà các đội bảo mật phải đối mặt. Nguyên nhân kỹ thuật là khi kẻ tấn công sử dụng mô hình ngôn ngữ lớn hoặc các hệ thống agente tự chủ để tự động quét, phát hiện và khai thác lỗ hổng trong hệ thống mục tiêu. Hệ quả là bề mặt tấn công mở rộng đáng kể, khiến các phương pháp thủ công truyền thống không kịp theo kịp và gây lo lắng existentielle cho các nhà bảo vệ. Bài khuyên các tổ chức nên chủ động triển khai các agente AI của riêng mình để thực hiện red teaming và mô phỏng tấn công, từ đó phát hiện lỗ hổng trước khi kẻ thù khai thác. Điều này không chỉ giúp giảm thiểu rủi ro mà còn tạo raวงจro phản hồi liên tục giữa tấn công và phòng thủ trong thời đại AI.
Bài viết giúp lập trình viên hiểu được cách tấn công hệ thống bằng AI để chủ động phòng thủ trước kẻ thù.
npm 12 mặc định tắt cài đặt scripts trong quá trình cài đặt package, buộc người dùng phải cho phép rõ ràng khi chạy scripts. Thay đổi này nhằm tăng cường bảo mật khi registry npm chuyển sang mô hình tin cậy minh bạch.
Lập trình viên nên đọc bài này vì npm 12 thay đổi cơ chế bảo mật bằng cách cắt bỏ mặc định quyền chạy script từ các gói npm, giúp giảm rủi ro từ các cuộc tấn công thông qua các lệnh tự động chạy trong dự án.
ChainDrop worm đã lây nhiễm 444 gói npm với hơn 2 tỷ lượt tải mỗi tháng. Các AI agents đang thu hẹp khoảng cách giữa việc đánh cắp và lạm dụng thông tin xác thực.
Bài viết này giúp lập trình viên hiểu nguy cơ tấn công từ các gói npm độc hại và cách AI agent lạm dụng thông tin xác thực để gây thiệt hại.
Microsoft đã gỡ bỏ công cụ WMIC (Windows Management Instrumentation Command-line) khỏi Windows 11 phiên bản 24H2, 25H2 và các bản beta phát hành tuần này do bị tội phạm mạng lợi dụng.
Lập trình viên nên đọc bài này để hiểu cách bảo mật hệ thống Windows có thể bị xâm nhập thông qua các công cụ như WMIC, giúp bạn cập nhật kiến thức về các biện pháp phòng ngừa và cách bảo vệ ứng dụng của mình khỏi các cuộc tấn công từ bên ngoài.
Node.js là môi trường runtime JavaScript miễn phí, mã nguồn mở, đa nền tảng, cho phép nhà phát triển xây dựng server, ứng dụng web, công cụ dòng lệnh và script.
Lập trình viên Node.js nên đọc để cập nhật về tiến bộ mới nhất của nền tảng này, đặc biệt là những tính năng và cải tiến trong phiên bản 2026, giúp tối ưu hiệu suất, mở rộng khả năng ứng dụng và tránh lỗi trong dự án hiện tại.
Bộ driver JDBC mới cho PostgreSQL tên pg-java được viết từ đầu bởi Sehrope Sarkini, tận dụng cách tiếp cận native của PostgreSQL thay vì dựa trên các trừu tượng tối giản của JDBC. Sử dụng Java 21 virtual threads và ReentrantLock thay cho synchronized, driver hỗ trợ hàng nghìn kết nối mà không cần event loop hay callback API.
Nếu bạn đang làm việc với PostgreSQL và gặp khó khăn về hiệu suất với JDBC truyền thống, thì bài này sẽ giúp bạn khám phá một giải pháp tiên tiến, tối ưu hóa hiệu suất bằng cách loại bỏ rào cản của JDBC và sử dụng cơ chế pull cursor cùng virtual threads trong Java 21.
Socket, nền tảng phân tích bảo mật phụ thuộc, vừa mở rộng khả năng hỗ trợ cho hệ sinh thái PHP bằng cách đưa PHP và Composer vào giai đoạn Beta cho tất cả khách hàng. Điều này dựa trên việc triển khai phân tích reachability dành riêng cho PHP, cho phép Socket xác định chính xác các hàm và lớp thực sự được gọi trong mã nguồn. Kết quả là, các nhóm phát triển PHP có thể nhận được cảnh báo về lỗ hổng chỉ khi chúng thực sự có thể bị khai thác, giảm thiểu cảnh báo giả dương. Phân tích reachability cho PHP hiện đã được phát hành rộng rãi (generally available), trong khi tính năng Beta cho Composer vẫn thu thập phản hồi để ổn định trước khi ra mắt chính thức. Kinh nghiệm từ bản phát hành này nhấn mạnh tầm quan trọng của việc xây dựng phân tích phụ thuộc theo ngữ cảnh ngôn ngữ cụ thể để nâng độ chính xác và giá trị thực tế của công cụ bảo mật.
Bài viết này giúp bạn tận dụng PHP và Composer support mới của Socket để bảo mật dự án PHP tốt hơn.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it