Visão geral de segurança do Jitterbit App Builder
Visão geral
O App Builder promove o desenvolvimento rápido de aplicações seguras, com a capacidade de serem implantadas rapidamente em um ambiente seguro. Os recursos de segurança nativos e as opções de configuração disponíveis na plataforma App Builder permitem que os desenvolvedores configurem e protejam suas aplicações.
O App Builder oferece suporte às seguintes opções de segurança:
HTTPS
O App Builder exige HTTPS. Quando HTTPS está ativado, os cookies são definidos com a flag Secure. Isso impede que o navegador transmita o cookie por um canal inseguro (HTTP). Os cookies são definidos com a flag HttpOnly por padrão. A flag HttpOnly mitiga ataques de Cross-Site Scripting (XSS).
Provedor de logon único (SSO)
O App Builder recomenda delegar a autenticação a um provedor de Logon Único (SSO). O App Builder oferece suporte a vários padrões da indústria, incluindo SAML SSO e WS-Federation. Estes utilizam a especificação de assinatura digital PKCS #1 com digests SHA-256.
Autenticação baseada em claims
Os provedores de autenticação de usuário passam claims para o App Builder. Os administradores de segurança mapeiam os claims para atributos de usuário, incluindo associação a grupos. Documentação:
Autenticação local e configuração de senha
O App Builder também oferece suporte a um mecanismo de autenticação local baseado em senha. O armazenamento de senhas está documentado na seguinte página:
Em resumo, as senhas são armazenadas usando a função de derivação de chave PBKDF2 com o algoritmo hash SHA-256, um comprimento de chave de 16 bytes, um comprimento de salt de 16 bytes e 10.000 iterações.
O provedor de Autenticação Local oferece suporte aos seguintes recursos de segurança:
Tokens de segurança e criptografia de dados
O App Builder criptografa e valida tokens de segurança, como cookies de sessão. Além disso, o App Builder criptografa credenciais de servidor e provedor de segurança (senhas). A criptografia fornece confidencialidade; a validação, autenticidade (também conhecida como proteção contra adulteração). O App Builder criptografa dados usando AES-256 no modo de cifra de bloco CBC com preenchimento PKCS #7. O App Builder garante a integridade dos dados criptografados usando HMAC-SHA256.
A mesma criptografia e validação podem ser usadas para proteger dados em repouso no nível da aplicação.
O App Builder oferece suporte à criptografia de dados em repouso por meio da implementação nativa do fornecedor de Transparent Data Encryption.
O App Builder agora utiliza implementações e algoritmos criptográficos validados pelo FIPS.
Sessões
O App Builder fornece políticas de armazenamento de sessão configuráveis. Por padrão, o App Builder persiste informações de sessão no banco de dados. Os administradores podem visualizar sessões e forçar o logout de sessões de usuário. O rastreamento de sessões protege contra certas vulnerabilidades, como ataques de replay de cookie.
Segurança baseada em funções
O acesso aos dados pode ser controlado usando segurança baseada em funções. A associação a grupos do usuário determina as funções do usuário. As funções do usuário determinam a permissão para dados comerciais. Os grupos organizam usuários; as funções organizam permissões.
No App Builder, os realms permitem que os administradores deleguem tarefas administrativas, como provisionamento de usuários e associação a grupos. Essas operações são limitadas ao realm.
Usuários e grupos
Usuários e grupos permitem gerenciar permissões de usuário e acesso a aplicações e dados de forma eficiente. Em vez de atribuir permissões a usuários individuais, você atribui usuários a grupos e depois concede privilégios a esses grupos. Isso fornece controle de acesso baseado em funções escalável e se integra com provedores de identidade para gerenciamento centralizado de usuários.
Links relacionados
Tópicos de segurança
- Acesso anônimo
- Declarações
- Expiração de senha
- Políticas de senha
- Redefinição de senha
- Privilégios e permissões
- Provedores e identidades
- Realms
- Autoatendimento
- Sessões
- Usuários e grupos
- Provisionamento de usuários e grupos
- Autenticação de cliente
Como fazer
Recursos
Solução de problemas
Para solução de problemas relacionados, consulte o seguinte no guia de solução de problemas do App Builder: