graylog API 弱密码

graylog web 页面密码设置

输入密码:获取sha256加密后密码

echo -n "Enter Password: " && head -1 </dev/stdin | tr -d '\n' | sha256sum | cut -d" " -f1
vi /etc/graylog/server/server.conf
#修改以下配置
root_username=root
root_password_sha2=上边获取的密文

安全部门指出graylog API 接口有弱密码,纳斯不可能

api/system/local 等API接口被告知有弱密码
在这里插入图片描述

解码后:
数字当成用户。session当成密码

Graylog API 并不使用传统的用户名/密码组合进行HTTP基本认证,而是采用基于JWT(JSON Web Tokens)的API令牌机制来确保API的安全访问。因此,不存在设置HTTP弱口令的风险,因为API令牌不可预测且通常是一次性生成的。

结论:这一串 是 API 令牌 ,后面的session 只是个标识 , 安全设备把 前面的当作账户名 后面的当作密码了 。加入白名单就ok了。

相关推荐

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-03-15 21:10:01       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-03-15 21:10:01       100 阅读
  3. 在Django里面运行非项目文件

    2024-03-15 21:10:01       82 阅读
  4. Python语言-面向对象

    2024-03-15 21:10:01       91 阅读

热门阅读

  1. QT UI设计

    2024-03-15 21:10:01       35 阅读
  2. 数据血缘实现原理

    2024-03-15 21:10:01       40 阅读
  3. 模板方法模式在交易策略开发中的应用

    2024-03-15 21:10:01       41 阅读
  4. Greetings

    Greetings

    2024-03-15 21:10:01      41 阅读
  5. 面试精选-前端

    2024-03-15 21:10:01       36 阅读
  6. SpringMVC访问路径设置

    2024-03-15 21:10:01       41 阅读
  7. MyBatis详解

    2024-03-15 21:10:01       41 阅读