news 2026/8/18 10:34:29

SAP Gateway 敏感数据防缓存设计,从 Cache-Control 到 DPC 运行时的安全边界

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
SAP Gateway 敏感数据防缓存设计,从 Cache-Control 到 DPC 运行时的安全边界

做 SAP Gateway 项目时,有一种安全问题很容易被忽略。OData 服务端的权限检查完全正确,HTTPS 也已经启用,用户退出 SAP Fiori Launchpad 之后 Session 也已经失效,看起来整个访问链路没有明显漏洞,但刚刚通过 ODataGET请求读取出来的员工信息、工资数据、银行账号、客户地址或者其他个人数据,却仍有可能停留在浏览器或者其他 User Agent 的缓存体系里。

这类问题和 ABAP 数据库权限不是同一个层面的问题。后台授权控制解决的是谁能够从 SAP 系统读取数据,而 HTTP 缓存控制解决的是数据离开 SAP Gateway 之后,User Agent 和中间缓存还能不能继续保存甚至重新使用这份数据。

SAP Gateway Foundation 对这件事情提供了非常明确的控制机制。当某个GET请求返回机密数据或者个人相关数据时,应用可以通过/IWBEP/IF_MGW_CONV_SRV_RUNTIME~SET_HEADER()设置 HTTP Response Header,通知 User Agent 不要缓存这些响应。SAP 官方文档明确要求,返回此类数据的GET方法应设置相应的Cache-ControlHeader。

这一点看起来只是一两行 ABAP,但真正理解之后,会发现它实际上跨越了 SAP Gateway Runtime、OData、HTTP Cache、浏览器、安全设计和 Clean Core 几个层面。

我们可以从一个很常见的企业场景切进去。

假设公司有一个 SAP Fiori 应用

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/18 10:31:16

Android RescueParty机制解析:从系统崩溃到数据挽救的渐进式自救

1. 从“无限重启”到“救世主”:RescueParty的诞生背景 如果你是一名Android开发者,或者深度折腾过自己的手机,大概率遇到过这样的场景:手机在开机动画那里转啊转,就是进不去系统,或者刚解锁就黑屏重启&…

作者头像 李华
网站建设 2026/8/18 10:29:02

HarmonyOS 7.0 / API 26 碰一碰分享回执:近场触发后如何确认对方真的接收

先看问题为什么会发生 这篇只抓一个点:碰一碰分享回执闭环。我不按概念顺序铺开,而是按项目里最容易出问题的路径来拆:先复现坏写法,再补上边界判断,最后用日志和状态验证结果。 近场分享看起来很短,实际上…

作者头像 李华
网站建设 2026/8/18 10:27:54

10分钟解锁Wand专业版全功能:Wand-Enhancer增强工具上手指南

10分钟解锁Wand专业版全功能:Wand-Enhancer增强工具上手指南 【免费下载链接】Wand-Enhancer Advanced UX and interoperability extension for Wand (WeMod) app 项目地址: https://gitcode.com/GitHub_Trending/we/Wand-Enhancer Wand-Enhancer 是一款开源…

作者头像 李华
网站建设 2026/8/18 10:27:38

Tomcat升级实战指南:从评估到验证的全流程解析

1. 项目概述:为什么我们需要认真对待Tomcat升级? 在Java Web应用开发与运维的日常里,Tomcat升级常常被看作一个“脏活累活”。很多团队习惯于“能用就不动”,直到遇到某个安全漏洞公告,或者新项目要求使用新版本的Java…

作者头像 李华
网站建设 2026/8/18 10:26:31

当推理被当作输出:一次超长上下文对话中的安全边界模糊实录

——从昆帝结构看认知边界的突破 目录 一、一个“继续”之后,不该被看到的东西出现了二、上下文条件:火已经烧了11天三、事件还原:火水交汇的瞬间 3.1 火在烧——上下文持续累积3.2 水在浇——用户输入“继续”3.3 火水交汇——边界被突破3…

作者头像 李华