V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
wuzhu
V2EX  ›  Java

请教等保测评和 jdk 版本的问题

  •  
  •   wuzhu · 1 天前 · 2394 次点击
    之前公司项目基于 jdk8 和 springboot2 开发。现在一个新项目,关于物联网方面的(mysql8 、tdengine 、netty 、kafk 、redis 、nginx 等这种),还在设计阶段,提出后期会涉及到等保三级测评。
    好像一些技术组件新版本(还不确定本项目的相关组件新版本是否支持 jdk1.8 ),越来越多的不支持 jdk8 了,这种情况下,想向了解等保的请教一下。
    1.复用之前的项目,依旧统一采用 jdk1.8 和原框架代码,部分组件使用旧版本,是否会被等保检测出来,遇到漏洞问题?打补丁修改是否麻烦及能解决等保问题?
    2.统一采用 jdk11 版本,jdk 版本升级会带来多少影响?只为解决等保测评的漏洞问题,推荐升级版本吗?
    3.统一采用 jdk17 版本,跨度太大,是否不应该选择?
    第 1 条附言  ·  1 天前
    综合一下大家建议,不处理了。
    33 条回复    2025-03-26 09:47:47 +08:00
    bjfane
        1
    bjfane  
       1 天前
    springboot2 停止维护了,只有商业支持,有 CVE 漏洞,理论上有问题。
    wuzhu
        2
    wuzhu  
    OP
       1 天前
    @bjfane 连 springboot2 都停止维护了吗?一直没关注到这个
    000sitereg
        3
    000sitereg  
       1 天前
    不用犹豫 直接最新的 起码保底也是 17+3
    asmoker
        4
    asmoker  
       1 天前
    一般扫不出来。🤨
    wuzhu
        5
    wuzhu  
    OP
       1 天前
    @asmoker 扫不出来的是吗? 就是想确认这个情况,怕扫出来,后面再改动组件版本什么的应该是比初期变更 更麻烦
    wxw752
        6
    wxw752  
       1 天前
    jdk8 的项目,上个月刚过了三级等保。不升级是没有问题的
    Huelse
        7
    Huelse  
       1 天前
    看你是什么等保级别了,普通的不用动,严格的会有硬性规定
    kokutou
        8
    kokutou  
       1 天前
    会扫出来的...直接服务器上全盘扫你的文件...
    给时间给人 就以后发现了慢慢改呗
    不给时间不给人 那直接拉到最新 慢慢开发
    wuzhu
        9
    wuzhu  
    OP
       1 天前
    @wxw752 🆗 多谢
    cheng6563
        10
    cheng6563  
       1 天前
    JDK 升级没多大影响,可能会少个内置包,Maven 加个依赖补上就行了。
    SpringBoot 升级影响巨大,尤其是 SpringBoot3 就是一坨,从 JavaEE 改成了 Jakarta EE ,破坏性巨大,感觉要凉了。
    wuzhu
        11
    wuzhu  
    OP
       1 天前
    @wxw752 也是用到了问题上面提到这种相关组件吗?
    wxw752
        12
    wxw752  
       1 天前
    @wuzhu #11 你提到的那些除了 tdengine 没用过,其他的只多不少
    Mogugugugu
        13
    Mogugugugu  
       1 天前
    等保,一般问题不大,做过很多等保的项目,等保三级从来没有因为 JDK 出过问题。
    wuzhu
        14
    wuzhu  
    OP
       1 天前
    @wxw752 好的 谢谢
    wuzhu
        15
    wuzhu  
    OP
       1 天前
    @Mogugugugu 怕的是,这两年好像有些新版本不支持 jdk8 ,旧版本有漏洞问题。对这块不清楚,所以请教一下
    967182
        16
    967182  
       1 天前
    spring 、log4j 、fastjson 等包的版本, 密码等敏感数据加密存储,加密传输,用国密干。权限设计 三权分立,等等。。。。。。功能权限,数据权限。是否可越权。
    ychost
        17
    ychost  
       1 天前
    升级到 SpringBoot3 + JDK21 吧,这个升级比较简单的一般没太大问题,除非依赖不兼容 SpringBoot3
    soulflysimple123
        18
    soulflysimple123  
       1 天前
    升级 SpringBoot3 很多配置要改,还有 javaee,swagger 的注解也要改
    yeqizhang
        19
    yeqizhang  
       1 天前 via Android
    看怎么扫了,有些都能扫出压缩包里的,感觉去掉依赖包版本名字才能躲过
    yulgang
        20
    yulgang  
       1 天前
    花钱就行,有些公司可能只是问问各种组件的版本,都不登录验证,也不会扫描。
    shangfabao
        21
    shangfabao  
       1 天前
    我们也用的 jdk8,还是比较老的那种,过了等保 3 级,相对于你的开发组件,系统漏洞比这个多
    kkk1234567
        22
    kkk1234567  
       1 天前
    三级等保,测 web 层、主机层的漏洞,你前面做好防护就行的。
    EarthChild
        23
    EarthChild  
       1 天前
    水利项目?
    psh2129
        24
    psh2129  
       1 天前
    我们最近也在做等保相关的准备,顺便分享下:我老婆的公司专门做等保测评这块,可以协助评估/整改,有需要可以私信我交流下~
    dabao
        25
    dabao  
       1 天前
    以不变应万变,测出来再修
    programApe
        26
    programApe  
       1 天前
    有几个政府项目,spring boot1.x + jdk8 等保评测的问题大多是数据访问越权喝脱敏之类的东西,我之前提议说升级一下依赖啥的不然过不了等保,结果小丑竟是我自己。
    poopoopoopoo
        27
    poopoopoopoo  
       1 天前
    做过几十次三级等保 不升级没问题
    GTim
        28
    GTim  
       1 天前
    去年的项目,Java17 + SpringBoot2
    Liftman
        29
    Liftman  
       1 天前
    漏扫如果无漏洞,就无所谓,没人管,如果有漏洞,可以以干扰业务,无法修复为理由,关联风险
    xausky
        30
    xausky  
       1 天前
    java8 的项目能过等保三级,不过为了真的安全和性能考虑能升就升了吧
    duanzhanling
        31
    duanzhanling  
       1 天前
    几个严重的漏洞修复下就行了
    VoiceEXONE
        32
    VoiceEXONE  
       1 天前 via iPhone
    物联网 移动端架构怎么布局的呢?小程序 or App ?
    18500592934
        33
    18500592934  
       21 小时 47 分钟前
    @cheng6563 我们到现在还没有用 3 ,是不是已经落后了? 这玩意升级影响太大了!估计升级搞个一年半载的,项目也就黄了。
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1281 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 23ms · UTC 23:34 · PVG 07:34 · LAX 16:34 · JFK 19:34
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.