Ubuntu Tomcat日志在安全中的作用
一 核心安全作用
二 关键日志类型与可见的安全信号
| 日志类型 | 典型内容 | 可发现的安全问题 |
|---|---|---|
| 访问日志(Access Log) | 客户端IP、时间、请求URI、HTTP 方法、状态码、字节数、Referer、User-Agent | 扫描探测(大量404)、暴力尝试(频繁失败登录)、异常并发(DoS/DDoS)、可疑来源与爬虫、协议违规(如异常方法) |
| 错误日志(Catalina.out / localhost. |
配置错误、类加载失败、未捕获异常、堆栈跟踪 | 漏洞利用导致的异常(如 SQL 异常)、应用错误暴露实现细节、可疑输入触发的崩溃 |
| 安全事件与审计线索 | 认证失败、权限不足、受保护资源访问被拒 | 口令猜测、越权访问、横向移动尝试 |
| 会话管理日志 | 会话创建、更新、销毁 | 会话劫持/固定风险、异常会话激增 |
| 漏洞利用痕迹 | 含攻击特征的请求参数与异常响应 | SQL 注入、XSS、文件上传、命令注入等攻击特征 |
三 日志驱动的防护闭环
四 常见攻击的日志识别要点
五 合规与运维要点