我计划在公共 Web 上的 Amazon 上的 JBoss 6 上部署一个 EAR 应用程序。我将需要多个实例,但我不需要集群,ELB 可以在我的情况下完成它的工作。在应用程序的开发过程中已经考虑了 OWASP 安全指南。但是,我对 OWASP 的一个原则有疑问:默默无闻的安全性。
如何隐藏我正在使用 JBoss 的事实?我有自定义错误页面,ELB 只允许访问我的应用程序的上下文路径,但是,如果 JBoss 显示任何特定于 JBoss 的标头,我会担心。在每个实例中使用 mod_jk 或 mod_proxy_ajp 将 Apache 放在 JBoss 前面是否更安全,只是为了转发请求(如果不必要,这是我想避免的事情)?
问候