セキュリティマネージャの使い方

目次

背景

JavaのSecurityManagerは、Webブラウザがアプレットを独自のサンドボックスで実行し、信頼できないコードがローカルファイルシステム上のファイルにアクセスしたり、アプレットがロードされたホスト以外のホストに接続したりするのを防ぐことを可能にするものです。 SecurityManagerがブラウザで実行されている信頼できないアプレットから保護するのと同じように、Tomcatの実行中にSecurityManagerを使用すると、サーバーをトロイの木馬サーブレット、JSP、JSP Bean、およびタグライブラリから保護できます。あるいは、不注意によるミスからも保護できます。

あなたのサイトにJSPを公開する権限を持つ人が、誤って次のコードをJSPに含めてしまったと想像してみてください。

<% System.exit(1); %>

このJSPがTomcatによって実行されるたびに、Tomcatは終了します。 Java SecurityManagerを使用することは、システム管理者がサーバーのセキュリティと信頼性を維持するために使用できる、もう1つの防御策です。

警告 - Tomcatコードベースを使用してセキュリティ監査が実施されました。重要なパッケージのほとんどは保護されており、新しいセキュリティパッケージ保護メカニズムが実装されています。それでも、信頼できないユーザーがWebアプリケーション、JSP、サーブレット、Bean、またはタグライブラリを公開することを許可する前に、SecurityManagerの構成に満足していることを確認してください。ただし、SecurityManagerを使用して実行する方が、SecurityManagerなしで実行するよりも間違いなく優れています。

既知の問題

Java 17以降、SecurityManagerは非推奨となり、将来のJavaバージョンで削除される予定です。現在SecurityManagerを使用しているユーザーは、削除の計画を開始することをお勧めします。

パーミッション

パーミッションクラスは、Tomcatによってロードされたクラスがどのようなパーミッションを持つかを定義するために使用されます。 JDKの標準的な一部である多くのパーミッションクラスがあり、独自のWebアプリケーションで使用する独自のパーミッションクラスを作成できます。 Tomcatではどちらの手法も使用されます。

標準パーミッション

これは、Tomcatに適用可能な標準システムSecurityManagerパーミッションクラスの簡単な要約です。詳細については、 http://docs.oracle.com/javase/7/docs/technotes/guides/security/を参照してください。

  • java.util.PropertyPermission - java.homeなどのJVMプロパティへの読み取り/書き込みアクセスを制御します。
  • java.lang.RuntimePermission - exit()exec()などの一部のシステム/ランタイム関数の使用を制御します。また、パッケージアクセス/定義も制御します。
  • java.io.FilePermission - ファイルとディレクトリへの読み取り/書き込み/実行アクセスを制御します。
  • java.net.SocketPermission - ネットワークソケットの使用を制御します。
  • java.net.NetPermission - マルチキャストネットワーク接続の使用を制御します。
  • java.lang.reflect.ReflectPermission - リフレクションを使用してクラスイントロスペクションを行うことを制御します。
  • java.security.SecurityPermission - セキュリティメソッドへのアクセスを制御します。
  • java.security.AllPermission - SecurityManagerなしでTomcatを実行している場合と同様に、すべてのパーミッションへのアクセスを許可します。

SecurityManagerを使用したTomcatの設定

ポリシーファイル形式

Java SecurityManagerによって実装されるセキュリティポリシーは、$CATALINA_BASE/conf/catalina.policyファイルで設定されます。このファイルは、JDKシステムディレクトリにあるjava.policyファイルを完全に置き換えます。

catalina.policyファイルのエントリは、次のように標準のjava.policyファイル形式を使用します。

// Example policy file entry

grant [signedBy <signer>,] [codeBase <code source>] {
  permission  <class>  [<name> [, <action list>]];
};

パーミッションを付与する場合、signedByおよびcodeBaseエントリはオプションです。コメント行は "//"で始まり、現在の行の終わりで終わります。 codeBaseはURLの形式であり、ファイルURLの場合は${java.home}および${catalina.home}プロパティを使用できます(これらは、JAVA_HOMECATALINA_HOME、およびCATALINA_BASE環境変数によって定義されたディレクトリパスに展開されます)。

デフォルトのポリシーファイル

デフォルトの$CATALINA_BASE/conf/catalina.policyファイルは次のようになります。

// Licensed to the Apache Software Foundation (ASF) under one or more
// contributor license agreements.  See the NOTICE file distributed with
// this work for additional information regarding copyright ownership.
// The ASF licenses this file to You under the Apache License, Version 2.0
// (the "License"); you may not use this file except in compliance with
// the License.  You may obtain a copy of the License at
//
//     https://apache.dokyumento.jp/licenses/LICENSE-2.0
//
// Unless required by applicable law or agreed to in writing, software
// distributed under the License is distributed on an "AS IS" BASIS,
// WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied.
// See the License for the specific language governing permissions and
// limitations under the License.

// ============================================================================
// catalina.policy - Security Policy Permissions for Tomcat
//
// This file contains a default set of security policies to be enforced (by the
// JVM) when Catalina is executed with the "-security" option.  In addition
// to the permissions granted here, the following additional permissions are
// granted to each web application:
//
// * Read access to the web application's document root directory
// * Read, write and delete access to the web application's working directory
// ============================================================================


// ========== SYSTEM CODE PERMISSIONS =========================================


// These permissions apply to javac
grant codeBase "file:${java.home}/lib/-" {
        permission java.security.AllPermission;
};

// These permissions apply to all shared system extensions
grant codeBase "file:${java.home}/jre/lib/ext/-" {
        permission java.security.AllPermission;
};

// These permissions apply to javac when ${java.home} points at $JAVA_HOME/jre
grant codeBase "file:${java.home}/../lib/-" {
        permission java.security.AllPermission;
};

// These permissions apply to all shared system extensions when
// ${java.home} points at $JAVA_HOME/jre
grant codeBase "file:${java.home}/lib/ext/-" {
        permission java.security.AllPermission;
};

// This permission is required when using javac to compile JSPs
grant codeBase "jrt:/jdk.compiler" {
        permission java.security.AllPermission;
};


// ========== CATALINA CODE PERMISSIONS =======================================

// These permissions apply to the daemon code
grant codeBase "file:${catalina.home}/bin/commons-daemon.jar" {
        permission java.security.AllPermission;
};

// These permissions apply to the logging API
// Note: If tomcat-juli.jar is in ${catalina.base} and not in ${catalina.home},
// update this section accordingly.
//  grant codeBase "file:${catalina.base}/bin/tomcat-juli.jar" {..}
grant codeBase "file:${catalina.home}/bin/tomcat-juli.jar" {
        permission java.io.FilePermission
         "${java.home}${file.separator}lib${file.separator}logging.properties", "read";

        permission java.io.FilePermission
         "${catalina.base}${file.separator}conf${file.separator}logging.properties", "read";
        permission java.io.FilePermission
         "${catalina.base}${file.separator}logs", "read, write";
        permission java.io.FilePermission
         "${catalina.base}${file.separator}logs${file.separator}*", "read, write, delete";

        permission java.lang.RuntimePermission "shutdownHooks";
        permission java.lang.RuntimePermission "getClassLoader";
        permission java.lang.RuntimePermission "setContextClassLoader";

        permission java.lang.management.ManagementPermission "monitor";

        permission java.util.logging.LoggingPermission "control";

        permission java.util.PropertyPermission "java.util.logging.config.class", "read";
        permission java.util.PropertyPermission "java.util.logging.config.file", "read";
        permission java.util.PropertyPermission "org.apache.juli.AsyncMaxRecordCount", "read";
        permission java.util.PropertyPermission "org.apache.juli.AsyncOverflowDropType", "read";
        permission java.util.PropertyPermission "org.apache.juli.ClassLoaderLogManager.debug", "read";
        permission java.util.PropertyPermission "catalina.base", "read";

        // Note: To enable per context logging configuration, permit read access to
        // the appropriate file. Be sure that the logging configuration is
        // secure before enabling such access.
        // E.g. for the examples web application (uncomment and unwrap
        // the following to be on a single line):
        // permission java.io.FilePermission "${catalina.base}${file.separator}
        //  webapps${file.separator}examples${file.separator}WEB-INF
        //  ${file.separator}classes${file.separator}logging.properties", "read";
};

// These permissions apply to the server startup code
grant codeBase "file:${catalina.home}/bin/bootstrap.jar" {
        permission java.security.AllPermission;
};

// These permissions apply to the servlet API classes
// and those that are shared across all class loaders
// located in the "lib" directory
grant codeBase "file:${catalina.home}/lib/-" {
        permission java.security.AllPermission;
};


// If using a per instance lib directory, i.e. ${catalina.base}/lib,
// then the following permission will need to be uncommented
// grant codeBase "file:${catalina.base}/lib/-" {
//         permission java.security.AllPermission;
// };


// ========== WEB APPLICATION PERMISSIONS =====================================


// These permissions are granted by default to all web applications
// In addition, a web application will be given a read FilePermission
// for all files and directories in its document root.
grant {
    // Required for JNDI lookup of named JDBC DataSource's and
    // javamail named MimePart DataSource used to send mail
    permission java.util.PropertyPermission "java.home", "read";
    permission java.util.PropertyPermission "java.naming.*", "read";
    permission java.util.PropertyPermission "javax.sql.*", "read";

    // OS Specific properties to allow read access
    permission java.util.PropertyPermission "os.name", "read";
    permission java.util.PropertyPermission "os.version", "read";
    permission java.util.PropertyPermission "os.arch", "read";
    permission java.util.PropertyPermission "file.separator", "read";
    permission java.util.PropertyPermission "path.separator", "read";
    permission java.util.PropertyPermission "line.separator", "read";

    // JVM properties to allow read access
    permission java.util.PropertyPermission "java.version", "read";
    permission java.util.PropertyPermission "java.vendor", "read";
    permission java.util.PropertyPermission "java.vendor.url", "read";
    permission java.util.PropertyPermission "java.class.version", "read";
    permission java.util.PropertyPermission "java.specification.version", "read";
    permission java.util.PropertyPermission "java.specification.vendor", "read";
    permission java.util.PropertyPermission "java.specification.name", "read";

    permission java.util.PropertyPermission "java.vm.specification.version", "read";
    permission java.util.PropertyPermission "java.vm.specification.vendor", "read";
    permission java.util.PropertyPermission "java.vm.specification.name", "read";
    permission java.util.PropertyPermission "java.vm.version", "read";
    permission java.util.PropertyPermission "java.vm.vendor", "read";
    permission java.util.PropertyPermission "java.vm.name", "read";

    // Required for OpenJMX
    permission java.lang.RuntimePermission "getAttribute";

    // Allow read of JAXP compliant XML parser debug
    permission java.util.PropertyPermission "jaxp.debug", "read";

    // All JSPs need to be able to read this package
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.tomcat";

    // Precompiled JSPs need access to these packages.
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.jasper.el";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.jasper.runtime";
    permission java.lang.RuntimePermission
     "accessClassInPackage.org.apache.jasper.runtime.*";

    // Applications using WebSocket need to be able to access these packages
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.tomcat.websocket";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.tomcat.websocket.server";
};


// The Manager application needs access to the following packages to support the
// session display functionality. It also requires the custom Tomcat
// DeployXmlPermission to enable the use of META-INF/context.xml
// These settings support the following configurations:
// - default CATALINA_HOME == CATALINA_BASE
// - CATALINA_HOME != CATALINA_BASE, per instance Manager in CATALINA_BASE
// - CATALINA_HOME != CATALINA_BASE, shared Manager in CATALINA_HOME
grant codeBase "file:${catalina.base}/webapps/manager/-" {
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina.ha.session";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina.manager";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina.manager.util";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina.util";
    permission org.apache.catalina.security.DeployXmlPermission "manager";
};
grant codeBase "file:${catalina.home}/webapps/manager/-" {
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina.ha.session";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina.manager";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina.manager.util";
    permission java.lang.RuntimePermission "accessClassInPackage.org.apache.catalina.util";
    permission org.apache.catalina.security.DeployXmlPermission "manager";
};

// The Host Manager application needs the custom Tomcat DeployXmlPermission to
// enable the use of META-INF/context.xml
// These settings support the following configurations:
// - default CATALINA_HOME == CATALINA_BASE
// - CATALINA_HOME != CATALINA_BASE, per instance Host Manager in CATALINA_BASE
// - CATALINA_HOME != CATALINA_BASE, shared Host Manager in CATALINA_HOME
grant codeBase "file:${catalina.base}/webapps/host-manager/-" {
    permission org.apache.catalina.security.DeployXmlPermission "host-manager";
};
grant codeBase "file:${catalina.home}/webapps/host-manager/-" {
    permission org.apache.catalina.security.DeployXmlPermission "host-manager";
};


// You can assign additional permissions to particular web applications by
// adding additional "grant" entries here, based on the code base for that
// application, /WEB-INF/classes/, or /WEB-INF/lib/ jar files.
//
// Different permissions can be granted to JSP pages, classes loaded from
// the /WEB-INF/classes/ directory, all jar files in the /WEB-INF/lib/
// directory, or even to individual jar files in the /WEB-INF/lib/ directory.
//
// For instance, assume that the standard "examples" application
// included a JDBC driver that needed to establish a network connection to the
// corresponding database and used the scrape taglib to get the weather from
// the NOAA web server.  You might create a "grant" entries like this:
//
// The permissions granted to the context root directory apply to JSP pages.
// grant codeBase "file:${catalina.base}/webapps/examples/-" {
//      permission java.net.SocketPermission "dbhost.mycompany.com:5432", "connect";
//      permission java.net.SocketPermission "*.noaa.gov:80", "connect";
// };
//
// The permissions granted to the context WEB-INF/classes directory
// grant codeBase "file:${catalina.base}/webapps/examples/WEB-INF/classes/-" {
// };
//
// The permission granted to your JDBC driver
// grant codeBase "jar:file:${catalina.base}/webapps/examples/WEB-INF/lib/driver.jar!/-" {
//      permission java.net.SocketPermission "dbhost.mycompany.com:5432", "connect";
// };
// The permission granted to the scrape taglib
// grant codeBase "jar:file:${catalina.base}/webapps/examples/WEB-INF/lib/scrape.jar!/-" {
//      permission java.net.SocketPermission "*.noaa.gov:80", "connect";
// };

// To grant permissions for web applications using packed WAR files, use the
// Tomcat specific WAR url scheme.
//
// The permissions granted to the entire web application
// grant codeBase "war:file:${catalina.base}/webapps/examples.war*/-" {
// };
//
// The permissions granted to a specific JAR
// grant codeBase "war:file:${catalina.base}/webapps/examples.war*/WEB-INF/lib/foo.jar" {
// };

SecurityManagerを使用してTomcatを起動する

SecurityManagerで使用するようにcatalina.policyファイルを構成したら、 "-security"オプションを使用してSecurityManagerを有効にしてTomcatを起動できます。

$CATALINA_HOME/bin/catalina.sh start -security    (Unix)
%CATALINA_HOME%\bin\catalina start -security      (Windows)

パックされたWARファイルのパーミッション

パックされたWARファイルを使用する場合、Webアプリケーションコードにパーミッションを割り当てるには、Tomcatのカスタムwar URLプロトコルを使用する必要があります。

Webアプリケーション全体にパーミッションを割り当てるには、ポリシーファイルのエントリは次のようになります。

// Example policy file entry
grant codeBase "war:file:${catalina.base}/webapps/examples.war*/-" {
    ...
};

Webアプリケーション内の単一のJARにパーミッションを割り当てるには、ポリシーファイルのエントリは次のようになります。

// Example policy file entry
grant codeBase "war:file:${catalina.base}/webapps/examples.war*/WEB-INF/lib/foo.jar" {
    ...
};

Tomcatでのパッケージ保護の設定

Tomcat 5以降、パッケージ定義とアクセスから保護されているTomcat内部パッケージを構成できるようになりました。詳細については、 http://www.oracle.com/technetwork/java/seccodeguide-139067.htmlを参照してください。

警告:デフォルトのパッケージ保護を削除すると、セキュリティホールが開く可能性があることに注意してください。

デフォルトのプロパティファイル

デフォルトの$CATALINA_BASE/conf/catalina.propertiesファイルは次のようになります。

#
# List of comma-separated packages that start with or equal this string
# will cause a security exception to be thrown when
# passed to checkPackageAccess unless the
# corresponding RuntimePermission ("accessClassInPackage."+package) has
# been granted.
package.access=sun.,org.apache.catalina.,org.apache.coyote.,org.apache.tomcat.,
org.apache.jasper.
#
# List of comma-separated packages that start with or equal this string
# will cause a security exception to be thrown when
# passed to checkPackageDefinition unless the
# corresponding RuntimePermission ("defineClassInPackage."+package) has
# been granted.
#
# by default, no packages are restricted for definition, and none of
# the class loaders supplied with the JDK call checkPackageDefinition.
#
package.definition=sun.,java.,org.apache.catalina.,org.apache.coyote.,
org.apache.tomcat.,org.apache.jasper.

SecurityManagerで使用するようにcatalina.propertiesファイルを構成したら、Tomcatを再起動してください。

トラブルシューティング

Webアプリケーションが必要なパーミッションがないために操作を実行しようとすると、SecurityManagerが違反を検出したときにAccessControLExceptionまたはSecurityExceptionがスローされます。不足しているパーミッションのデバッグは難しい場合があります。1つのオプションは、実行中に行われたすべてのセキュリティ決定のデバッグ出力をオンにすることです。これは、Tomcatを起動する前にシステムプロパティを設定することによって行われます。最も簡単な方法は、CATALINA_OPTS環境変数を使用することです。次のコマンドを実行します。

export CATALINA_OPTS=-Djava.security.debug=all    (Unix)
set CATALINA_OPTS=-Djava.security.debug=all       (Windows)

Tomcatを起動する前に。

警告 - これにより、数メガバイトの出力が生成されます!ただし、「FAILED」という単語を検索し、どのパーミッションがチェックされていたかを判断することで、問題の追跡に役立ちます。ここで指定できるその他のオプションについては、Javaセキュリティドキュメントを参照してください。