Skip to content

Technik Blog

Programmieren | Arduino | ESP32 | MicroPython | Python | Raspberry Pi | Raspberry Pi Pico

Menu
  • Smarthome
  • Gartenautomation
  • Arduino
  • ESP32 & Co.
  • Raspberry Pi & Pico
  • Solo Mining
  • Deutsch
  • English
Menu

Apache Tomcat: Verschlüsseln von Passwörtern

Posted on 11. April 20163. Mai 2023 by Stefan Draeger

Im Apache Tomcat Applikation Servers werden Resourcen angelegt, welche mit einem Benutzernamen und Passwort hinterlegt sind. Diese werden in der Grundkonfiguration im Klartext angelegt. Bei einem eventuellen Einbruch in den Server sind so die Passwörter für zbsp. Datenbanken im Klartext lesbar.

  • Vorwort
  • Apache Tomcat Benutzername und Passwort verschlüsseln
    • Verschlüsseln von Passwörtern
  • Datenbankpasswörter verschlüsseln
    • Beispiel zum verschlüssen von Datenbankpasswörter
    • Download des Eclipse Projektes

Vorwort

Da im Internet bereits einiges beschrieben ist und ich mich nicht mit fremden Federn schmücken möchte, möchte ich auf das Tutorial von JDev.it hinweisen, welches ich für dieses Tutorial zu Hilfe genommen habe.

Apache Tomcat Benutzername und Passwort verschlüsseln

Für die Verwaltung des Applikationsservers steht einem Benutzer die „Manager App“ zur Verfügung. Um jedoch diese App benutzen zu können muss in der Datei tomcat-users.xml ein Benutzer eingerichtet werden.

<?xml version='1.0' encoding='utf-8'?>
<tomcat-users>
  <user username="tomcat" password="tomcat" roles="tomcat, manager-gui"/>
</tomcat-users>

Ich habe in der XML Datei alle Kommentare entfernt.
So, dass wie hier zu sehen ist der Benutzer „tomcat“ mit dem Passwort „tomcat“ und der Rolle „tomcat“ sowie „manager-gui“ eingerichtet ist.

Wenn man nun den Server neustartet, kann man sich mit diesen Daten anmelden.

Apache Tomcat, anmelden an die "Manager App"
Apache Tomcat, anmelden an die „Manager App“

Als nächsten werden wir nun das Passwort verschlüsseln, um hier eine Sicherheit zu schaffen.

Verschlüsseln von Passwörtern

Apache Tomcat wird mit einem Script ausgeliefert, welches Passwörter im Format „SHA-256“ verschlüsselt. Dieses Skript ist im %TOMCAT_HOME%\bin Ordner abgelegt und heißt für Windowsbenutzer „digest.bat“, Linuxbenutzer wählen hier die Datei „digest.sh“.

Skripte zum verschlüsseln von Passwörtern.
Skripte zum Verschlüsseln von Passwörtern.

Wenn man also nun das Skript „digist.bat“ folgendermaßen ausführt
„digist.bat -a sha-256 tomcat >> pw.txt“ wird das übergebene Passwort verschlüsselt in der Datei „pw.txt“ abgelegt (nicht vergessen diese Datei zu löschen), nun müssen wir noch dieses Passwort in die Datei „tomcat-users.xml“ eintragen.

<?xml version='1.0' encoding='utf-8'?>
<tomcat-users>
  <user username="tomcat" password="51b912f34ae18b4e5ad349f50bc6fdd8d9a605d09bab4f302a09c7f790854296" roles="tomcat, manager-gui"/>
</tomcat-users>

Jetzt muss im Server noch konfiguriert werden das dieses Passwort entschlüsselt werden muss.

Vorher:

 <Realm className="org.apache.catalina.realm.UserDatabaseRealm"
        resourceName="UserDatabase"/>

Nachher:

<Realm className="org.apache.catalina.realm.UserDatabaseRealm"
       resourceName="UserDatabase" digest="sha-256"/>

Nun kann man sich in der Manager App mit dem Benutzernamen „tomcat“ anmelden und dem verschlüsselten Passwort „tomcat“.

Datenbankpasswörter verschlüsseln

Datenbanken sind besonders zu sichern, da hier bei einem eventuellen Einbruch der größte Schaden entstehen kann (löschen / verändern / stehlen von Daten).

Beispiel zum verschlüssen von Datenbankpasswörter

Hier nun ein Beispiel wie man ein Datenbankpasswort für eine Apache Derby Datenbank verschlüsselt.

Die Konfiguration (in der Datei context.xml) für eine Datenbank Ressource im Apache Tomcat sieht in meinem Beispiel wie folgt aus:

<Resource name="jdbc/derbyTest" auth="Container" type="javax.sql.DataSource"
          maxActive="50" maxIdle="30" maxWait="10000"
          username="testUser" password="testUserPassword" 
          driverClassName="org.apache.derby.jdbc.EmbeddedDriver"
          url="jdbc:derby:d:/databases/derbyTestDb;create=true"/>

Hier ist wieder zuerkennen dass, das Passwort „testUserPassword“ im klartext steht.

Für das Verschlüsseln des Passwortes greife ich auf die Klassen „EncryptedDataSourceFactory“ und „Encryptor“ aus dem Tutorial Encrypting passwords in Tomcat zurück, welche ich hier bereitstellen möchte.

Als gepackte, lauffähige JAR Datei:

Apache Tomcat, EncryptedDataSourceFactory – JavaArchivHerunterladen

Und den Quellcode:

Apache Tomcat, EncryptedDataSourceFactory – QuellcodeHerunterladen

Nach dem Download wird die JAR Datei in den Order WEB-INF\lib kopiert.
Nun kann auf der Konsole mit dem Befehl
„java -jar encryptedDS.jar testUserPassword >> pw.txt“
das Passwort verschlüsselt werden.
Zum vereinfachten Kopieren des Passwortes wird dieses in der Datei „pw.txt“ abgelegt.

Nun muss die Ressource für die Datenbank wie folgt angepasst werden:

<Resource name="jdbc/derbyTest"
          factory="de.stefandraegersoftware.encryptedDS.EncryptedDataSourceFactory"
          auth="Container"
          type="javax.sql.DataSource"
          maxActive="50"
          maxIdle="30"
          maxWait="10000"
          username="testUser"
          password="9935eb8c2f50451106948315e8e172793071fbba7a6296ed5589db84e7cfb7dd"
          driverClassName="org.apache.derby.jdbc.EmbeddedDriver"
          url="jdbc:derby:d:/databases/derbyTestDb;create=true"/>

In dem Attribut „factory“ wird die Factory Klasse aus der JAR Datei angegeben, mit welcher das Passwort entschlüsselt werden kann.
Nach einem Serverneustart sollte diese Änderung aktiv sein.

Download des Eclipse Projektes

Apache Tomcat, Verschlüsseln von PasswörternHerunterladen

Schreibe einen Kommentar Antworten abbrechen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Fragen oder Feedback?

Du hast eine Idee, brauchst Hilfe oder möchtest Feedback loswerden?
Support-Ticket erstellen

Newsletter abonnieren

Bleib auf dem Laufenden: Erhalte regelmäßig Updates zu neuen Projekten, Tutorials und Tipps rund um Arduino, ESP32 und mehr – direkt in dein Postfach.

Jetzt Newsletter abonnieren

Unterstütze meinen Blog

Wenn dir meine Inhalte gefallen, freue ich mich über deine Unterstützung auf Tipeee.
So hilfst du mit, den Blog am Leben zu halten und neue Beiträge zu ermöglichen.

draeger-it.blog auf Tipeee unterstützen

Vielen Dank für deinen Support!
– Stefan Draeger

Kategorien

Tools

  • Unix-Zeitstempel-Rechner
  • ASCII Tabelle
  • Spannung, Strom, Widerstand und Leistung berechnen
  • Widerstandsrechner
  • 8×8 LED Matrix Tool
  • 8×16 LED Matrix Modul von Keyestudio
  • 16×16 LED Matrix – Generator

Links

Blogverzeichnis Bloggerei.de TopBlogs.de das Original - Blogverzeichnis | Blog Top Liste Blogverzeichnis trusted-blogs.com

Stefan Draeger
Königsberger Str. 13
38364 Schöningen

Tel.: 01778501273
E-Mail: info@draeger-it.blog

Folge mir auf

  • Impressum
  • Datenschutzerklärung
  • Disclaimer
  • Cookie-Richtlinie (EU)
©2025 Technik Blog | Built using WordPress and Responsive Blogily theme by Superb
Cookie-Zustimmung verwalten
Wir verwenden Technologien wie Cookies, um Geräteinformationen zu speichern und/oder darauf zuzugreifen. Wir tun dies, um das Surferlebnis zu verbessern und um personalisierte Werbung anzuzeigen. Wenn Sie diesen Technologien zustimmen, können wir Daten wie das Surfverhalten oder eindeutige IDs auf dieser Website verarbeiten. Wenn Sie Ihre Zustimmung nicht erteilen oder zurückziehen, können bestimmte Funktionen beeinträchtigt werden.
Funktional Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistiken
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt. Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.
Optionen verwalten Dienste verwalten Verwalten von {vendor_count}-Lieferanten Lese mehr über diese Zwecke
Einstellungen anzeigen
{title} {title} {title}