首页 文章 精选 留言 我的

精选列表

搜索[生态共建],共10000篇文章
优秀的个人博客,低调大师

Dante Cloud 3.0.0.0 发布, 步入 Spring Boot 3 生态新时代

Dante Cloud 是一款企业级微服务架构和服务能力开发平台,是全面拥抱 Spring Authorization Server 的、基于 OAuth2.1 协议的微服务架构。基于 Spring Authorization Server 1.0.0、Spring Boot 3.0.0、Spring Cloud 2022.0.0、Spring Cloud Tencent 1.8.2-2022.0.0、Spring Cloud Alibaba 2021.0.4.0、Nacos 2.2.0 等主流技术栈开发的多租户系统,遵循 SpringBoot 编程思想,高度模块化和可配置化。具备服务发现、配置、熔断、限流、降级、监控、多级缓存、分布式事务、工作流等功能 平台定位 构建成熟的、完善的、全面的,基于 OAuth2.1 的、前后端分离的微服务架构解决方案。 面向企业级应用和互联网应用设计开发,既兼顾传统项目的微服务化,又满足互联网应用开发建设、快速迭代的使用需求。 平台架构使用微服务领域及周边相关的各类新兴技术或主流技术进行建设,是帮助快速跨越架构技术选型、研究探索阶段的利器。 代码简洁规范、结构合理清晰,是新技术开发应用的典型的、综合性案例,助力开发人员对新兴技术的学习和掌握。 发布背景 自11月24日,Spring Boot 3.0 以及 Spring Cloud 2022.0.0、Spring Cloud Tencent 等全新版本发布,整个Java 社区也步入的 Java 17 和 Spring Boot 3 的新时代。紧跟 Java 技术和 Spring 社区的发展,让更多质量更好、性能更优的新特性服务于实际的开发工作,Dante Cloud 也同步进行升级及适配,开发了全新的 3.0 版本。 [1] Dante Cloud 3.0.0 新特性 核心基础依赖便捷切换 新增 Spring Cloud Tencent 和 Spring Cloud 原生微服务全家桶等两种基础设施支持。 新增 Spring Cloud Alibaba、Spring Cloud Tencent 和 Spring Cloud 原生微服务全家桶三种基础设值切换能力,可以以相对便捷的方式切换使用 Alibaba、Tencent、Spring 等基础设施环境。可根据自身实际需求选择,不再局限于只能在某一种基础设施环境中运行。 支持 GraalVM 原生镜像 整体调整各类模块 pom build 配置,适当增加冗余重复配置,以支持 Spring Native 或 GraalVM 编译需要。规避对所有模块进行 Native 编译,而导致错误问题。 Spring Authorization Server 全特性支持及扩展 基于 Spring Authorization Server 和 Spring Data JPA 实现多租户系统架构, 支持 Database 和 Schema 两种模式。 基于 Spring Data JPA,重新构建 Spring Authorization Server 基础数据存储代码,替代原有 JDBC 数据访问方式,破除 Spring Authorization Server 原有数据存储局限,扩展为更符合实际应用的方式和设计。 基于 Spring Authorization Server,在 OAuth 2.1 规范基础之上,增加自定义 Resource Ownership Password (密码) 认证模式,以兼容现有基于 OAuth 2 规范的、前后端分离的应用,支持 Refresh Token 的使用。 基于 Spring Authorization Server,在 OAuth 2.1 规范基础之上,增加自定义 Social Credentials (社会化登录) 认证模式,支持手机短信验证码、微信小程序、基于 JustAuth 的第三方应用登录, 支持 Refresh Token 的使用。 扩展 Spring Authorization Server 默认的 Client Credentials 模式,实现真正的使用 Scope 权限对接口进行验证。 增加客户端 Scope 的权限配置功能,并与已有的用户权限体系解耦 支持 Spring Authorization Server Authorization Code PKCE 认证模式 在 Spring Authorization Server 的标准的 JWT Token 加密校验方式外,支持基于自定义证书的 JWT Token 加密校验方式,可通过配置动态修改。 支持 Opaque Token (不透明令牌) 格式及校验方式,将低 JWT Token 被捕获解析的风险。可通过修改配置参数,设置默认 Token 格式是采用 Opaque Token 格式还是 JWT Token 格式。 全面支持 OpenID Connect (OIDC) 协议,系统使用时可根据使用需求,通过前端开关配置,快速切换 OIDC 模式和传统 OAuth2 模式 深度扩展 Authorization Code、Resource Ownership Password、Social Credentials 几种模式,全面融合 IdToken、Opaque Token、JWT Token 与现有权限体系,同时提供 IdToken 和 自定义 Token 扩展两种无须二次请求的用户信息传递方式,减少用户信息的频繁请求。 自定义 Spring Authorization Server 授权码模式登录认证页面和授权确认页面,授权码模式登录采用数据加密传输。支持多种验证码类型,暂不支持行为验证码。 无须在代码中配置 Spring Security 权限注解以及权限方法,即可实现接口鉴权以及权限的动态修改。采用分布式鉴权方案,规避 Gateway 统一鉴权的压力以及重复鉴权问题 OAuth2 UserDetails 核心数据支持直连数据库获取和 Feign 远程调用两种模式。OAuth2 直连数据库模式性能更优,Feign 访问远程调用可扩展性更强。可通过配置动态修改采用策略方式。 基于自定义 Session,混合国密 SM2 (非对称) 和 SM4 (对称加密) 算法,实现基于数字信封技术的秘钥动态生成加密传输。利用 “一人一码机制”,实现密码模式登录数据进行动态加密传输。配合 OAuth2 Client 验证,保护接口调用和前后端数据传输的合理性及安全性。 采用 pnpm monorepo 重构前端 前端工程包管理器变更为 pnpm。 采用 monorepo 模式对前端工程进行重构,抽取 utils、components、apis、bpmn-designer 等相关代码,形成共享模块 共享模块已进行优化配置,利用 Vite 可编译成独立的组件,单独以组件形式进行发布 代码以共享模块的方式进行单独维护开发,降低现有工程代码复杂度,便于后续功能的扩展和代码的复用。 [2] 升级说明 当前版本虽然仍旧集成了 Spring Cloud Alibaba,但目前仅能使用 Nacos 的配置中心功能,同时配合 Zookeeper 作为服务发现和注册使用。Sentinel 等相关功能暂时无法使用。建议现阶段先使用 Spring Cloud Tencent 作为基础设施支撑环境。 待 Spring Cloud Alibaba 完成适配,Dante Cloud 会马上进行更新升级。 因 Spring Boot 3 周边内容全部成熟和适配还需要一段时间,所以 2.7.X 将继续维护。想要体验最新的 3.0.0 版本,请检出 3.0.0 分支代码。 [3] 详细更新内容 重要更新 Spring Boot 版本升级至 3.0.0 Spring Cloud 版本升级至 2022.0.0 Spring Authorization Server 版本升级至 1.0.0 Spring Cloud Tencent 版本恒机制 1.8.2-2022.0.0 Spring Boot Admin 版本升级至 3.0.0-M6 Spring Doc 版本升级至 2.0.1 其它更新 [重构] 根据新版 Spring Authorization Server 代码结构及类命名,对 Spring Authorization Server 相关代码进行重构适配。 [重构] OAuth2 Application 实体类增加 authorization code time-to-live 字段。 [重构] OAuth2 Application 中 accessTokenTimeToLive、refreshTokenTimeToLive、authorizationCodeTimeToLive 属性的默认值,修改为与 Spring Authorization Server TokenSettings 一致。 [重构] 重构 Spring Authorization Server OAuth2 相关代码分包和模块结构,逻辑更内聚、职责更清晰、模块引用依赖更简洁 [重构] 使用 SpringSecurity 6 最新代码逻辑,重新实现接口鉴权。 [重构] 重构基于 Redis 的微服务 Session 共享配置代码,采用更合理的配置实现分布式微服务 Session 共享 [新增] 新增 Token Settings 授权码模式 Code 有效时间字段。 [新增] 在 Nacos 中增加 logback 配置,新增服务可外部化动态读取 logback.xml 配置模式。以便于更加灵活的进行日志输出配置。 [新增] 外部配置 logback.xml 中,增加 Skywalking 日志上报、ELK 日志中心日志收集、Skywalking TraceId 等支持。同时提供常规及 MDC 两种配置。 [新增] 在统一响应实体 Result 增加 TraceId 信息,在开启 Skywalking Tracing 的情况下,可在返回结果中,统一增加 TraceId,方便跟踪和调试。 [变更] 服务注册临时改为使用 zookeeper。 [变更] 数据库初始化脚本中的初始数据,与 Spring Authorization Server 0.4.0 最新代码适配 [变更] 默认 JDK 版本及 pom.xml 中 <java.version> 指定为变更为 JDK 17。 [变更] Docker 默认 JDK 基础镜像变更为 JDK 17。 [变更] spring.factories 全部替换为新版格式并启用 @AutoConfiguration。原有 ...AutoConfiguration形式命名配置类,变更为...Configuration形式命名。 [变更] 取消自定义登录页面中使用 Thymeleaf 内置 Reqeust、Session 对象,改用 Model 方式进行传递。 [变更] 适配新版本依赖注解引用及代码用法 [变更] 删除 Knife4j 相关依赖,后续版本不再提供 Knife4j API 支持。 [变更] 不再提供 docker-maven-plugin 支持,去除相关配置 [修复] 使用 Feign 调用接口时,上游接口 content_type 会传递至下游,错误的 content_type 导致下游接口调用出错问题。 [修复] 在 3.0.0 环境下,Thymeleaf 不再支持 Request、Session 对象调用,导致自定义 Spring Authorization Server 登录页面解析错误 [修复] OpenFeign 使用 OkHttp 做基础请求组件时,启动服务抛出对象无法注入错误问题。 [优化] 优化 git-commit-id 配置,变更为只在服务类型模块中生成相关信息,提升主工程编译速度 [优化] 优化 dependencies 及 pom 配置,去除冗余重复配置,降低 maven 内容的重复化配置。减少不必要的 Maven 插件配置,提升工程代码整体编译效率 [优化] 整体调整各类模块 pom build 配置,适当增加冗余重复配置,以支持 Spring Native 编译需要。规避对所有模块进行 Native 编译产生错误问题。 配置变更 javax 属性节点全部变更为 jakarta spring.jpa.properties.hibernate.temp.use_jdbc_metadata_defaults 值修改为 true org.hibernate.dialect.PostgreSQL10Dialect 变更为 org.hibernate.dialect.PostgreSQLDialect Redis 相关配置全部移动到 data 属性节点下 依赖升级 [升级] Nacos 版本升级至 2.2.0 [升级] wxjava 版本升级至 4.4.6.B [升级] antisamy 版本升级至 1.7.2 [升级] redisson 版本升级至 3.19.0 [升级] minio 版本升级至 8.4.6 [升级] fastjson2 版本升级至 2.0.21 [升级] Hutool 版本升级至 5.8.10 [升级] tencentcloud-sdk-java-sms 版本升级至 3.1.650 [升级] dysmsapi20170525 版本升级至 2.0.23 [升级] alipay-sdk-java 版本升级至 4.35.7.ALL [升级] aliyun-java-sdk-core 版本升级至 4.6.3 [升级] qiniu-java-sdk 版本升级至 7.12.1 [升级] aliyun-java-sdk-green 版本升级至 3.6.6 [升级] postgresql 版本升级至 42.5.1 [升级] jackson 版本升级至 2.14.1 [升级] jasypt-spring-boot-starter 版本升级至 3.0.5

优秀的个人博客,低调大师

Canalys网安报告:疫情后复杂的网安生态

3月28日,市场调研机构Canalys发布报告《网络安全产业的现在时和将来时》,剖析2021年及以后网络安全产业面临的机遇和挑战。 由于上一年新冠疫情在全球肆虐,网络安全行业面临着不少挑战。例如,企业在被迫数字转型过程中,造成数据泄露威胁加剧。另一方面,攻击者的攻击手段和方式也日趋复杂和成熟,加密勒索和针对新冠疫情的网络钓鱼层出不穷。 基于此情况,去年网络安全投资已经明显高于IT行业的其他领域。网络安全支出增长到530亿美元,大增10%。 数字转型加剧数据泄露 2020年以来行业的数据泄露加速,尤其是教育、医疗保健、媒体、娱乐和游戏。在新冠疫情期间,上述部门都经历着数字化转型的巨大转变。 各行业发生的数据泄露事件占比 Zoom是吃到了疫情红利的产品之一,但它却成为了数据泄露的目标。暗网上有超过50万个Zoom帐户信息被出售或免费赠送,黑客利用以往数据泄露事件中流出的账户,通过“证书填充攻击”(credential stuffing attack)收集数据。这导致平台上出现了一些案件和恶意活动。 2005年以来,数据泄露事件的主体是技术部门、数据分析部门、社交媒体和数据代理公司。 历年通告的数据泄露事件及损失 但在近些年的数据泄露事件中,攻击者看到了数据潜在的高价值,专注于窃取高价值的个人身份信息(PII),并转向其他能带来高收益的攻击手段,例如勒索软件和加密劫持。 2020年,网络钓鱼活动中的勒索软件激增,报告的案件数量增加了近60%。攻击者在过去的一年演变出了新战术,首先从目标中渗出数据,然后加密资产,以向目标受害者施压,要求支付赎金。Maze、Conti、REvil、DoppelPaymer和NetWalker是惯用此类手法的勒索组织。 由于2020年远程工作需求的爆发,钓鱼活动开始针对安全意识和保障较弱的远程办公人员。并且这种情况由于新冠疫情未结束而持续下去。 钓鱼活动起初针对在网络上搜索新冠疫情信息的人,然后演变成模拟云平台、服务和工具这些远程办公所依赖的生产工具;接着,钓鱼行为开始针对搜索和接种新冠疫苗的人。 此外,暴力破解远程桌面协议(RDP)也是攻击者的主要攻击手段之一。 攻击复杂程度上升 如今攻击者的行为已经变得更加复杂和成熟。自动技术化的发展一定程度上加剧了攻击行为,僵尸网络操纵者借助自动化快速成长并攫取利益。 据估计,将近三分之一的互联网流量由恶意机器人制造,超过三分之一网站登录和其他数字服务的登录记录是虚假的。 盗刷团伙利用先进的机器人和自动化技术,抢夺新冠疫情期间在线电商的流量红利。他们利用泄露的个人身份信息,大规模进行凭证滥用、盗刷、网络刷单、库存抓取、DDoS攻击和漏洞扫描。 最有利可图的是新一代游戏机发售。例如索尼的PlayStation 5和微软的Xbox X、S系列。由于线下实体零售店的关闭,新一代游戏机的发布和发售全都在网上进行。限量发售的大部分货源被机器人拍下,转而在拍卖网站上高价售出。 虽然这一行为在大多数国家并不违法,但转卖所得得收益可能会用来资助其他恶意网络活动。 除了操纵僵尸网络之外,攻击者对人工智能的使用还处于早期阶段,但它带来的新挑战需要缓解和应对方法。 利用Deepfake技术合成人物形象进行欺诈由来已久。主要是窃取知名人物的图像、视频和音频信息,对特定的个人和组织进行有目的性欺诈。起初,这项技术主要用于影视特效,例如塑造一个虚拟角色。 知名度最高的一个案例是,一家英国能源公司被攻击者利用合成语音技术诈骗24万美元。攻击者伪造母公司首席执行官的声音,要求该公司总经理向一家新供应商汇款。最近发生的Sunburst攻击事件和SolarWinds供应链攻击,是攻击者部署日趋复杂和成熟的又一个例子。 更广泛的供应链攻击已经大量国家流传,包括商业电子邮件泄露、证书钓鱼和凭证欺诈。攻击者还会开发假的网络安全应用程序和恶意应用程序来伪装。 数据监管加强倒推企业革新 针对数据方面的立法落后于个人的隐私和网络安全需求,也落后于数据集成者和攻击者的意图。 但随着各国提升数据保护的优先级,立法开始跟上。然而,在实际情况中,处于数据泄露中心的组织和企业没有及时响应和承担责任。那些在网络安全技术和流程方面没有足够投入的公司更是脆弱。 欧盟的《通用数据保护条例》(GDPR)是一个优秀标杆,它为隐私数据设定了全球基准,但仍有不明确之处。 GDPR要求实施数据保护措施,来安全地处理数据。包括使用双重身份验证(2FA)和端到端加密,以及员工培训、制定公司数据隐私政策和限制对个人数据的访问。 此外,处理个人资料亦须获得当事人同意。组织或企业被要求在72小时内告知当局数据泄露。如果不遵守,企业将被处以2000万欧元(2400万美元)的罚款,或全球营收的4%。 各地区出台的数据保护政策和措施 GDPR于2018年5月在所有欧盟成员国生效,目的是为数据保护提供统一的框架。2020年,GDPR共发出12.1万份违规通知,比2019年增加19%。在此期间,GDPR罚款增加了40%,共计1.92亿美元。在2020年开出的五大罚单中,有两笔是针对数据泄露的。 去年网络安全投资明显高于IT行业的其他领域 Canalys首席分析师Matthew Ball在评论这份全新的有关网络安全的报告时表示: "网络安全必须成为数字计划的前沿和中心,否则将出现大规模的企业组织损失,这将威胁到新冠疫情后的经济复苏。对网络安全关注的失误已经产生了重大影响,导致当前数据泄露危机的升级和勒索软件攻击的加速。" 虽然Canalys表示,在网络安全支出方面还需要做更多的工作,但报告也表示,去年网络安全投资已经明显高于IT行业的其他领域。网络安全支出增长到530亿美元,大增10%,但并非增长最快领域,表现优于网络安全的领域是业务连续性和劳动力生产力,其中云基础设施服务增长33%,云软件增长20%。

资源下载

更多资源
Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

WebStorm

WebStorm

WebStorm 是jetbrains公司旗下一款JavaScript 开发工具。目前已经被广大中国JS开发者誉为“Web前端开发神器”、“最强大的HTML5编辑器”、“最智能的JavaScript IDE”等。与IntelliJ IDEA同源,继承了IntelliJ IDEA强大的JS部分的功能。

用户登录
用户注册