# Jetty

LLMS index: [llms.txt](/wikis/llms.txt)

---

适用范围：Eclipse Jetty 9/10/11，独立部署、嵌入式部署和容器内 Jetty 场景。

不适用标识说明：

- 使用 `【不适用】` 明确标记现场可判定为不适用的控制点。
- 判定依据采用 GB/T 28448-2019 的对象边界原则；Jetty 作为运行容器时，业务型控制点需结合上层应用判定。

## 基础信息

**核查命令**：

```bash
java -jar start.jar --version 2>/dev/null
ps -ef | grep jetty
find . -name start.ini -o -name jetty.xml -o -name start.d
```

- 备注：确认版本、启动方式、配置目录、WebApp 目录、日志目录、监听端口和运行用户。
- 预期证据：版本截图、进程截图、配置目录截图、端口截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">java -jar start.jar --version（节选）
</span></span><span class="line"><span class="cl">Jetty Server Classpath:
</span></span><span class="line"><span class="cl">Version Information
</span></span><span class="line"><span class="cl"> 9.4.53.v20231009 - org.eclipse.jetty.server.Server
</span></span><span class="line"><span class="cl">ps -ef <span class="p">|</span> grep jetty
</span></span><span class="line"><span class="cl">jetty <span class="m">8801</span> java -jar start.jar jetty.base<span class="o">=</span>/opt/jetty-base
</span></span><span class="line"><span class="cl">./start.ini  ./etc/jetty.xml
</span></span></code></pre></div>
</details>



## 身份鉴别

### A. 管理入口识别

**核查命令**：

```bash
find . -type f | grep -E "realm|login|jaas|jetty-realm"
```

- 备注：重点核查是否启用管理页面、JAAS、Realm、JMX 等管理入口。
- 预期证据：配置截图、管理入口截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . <span class="p">|</span> grep realm<span class="p">|</span>jaas
</span></span><span class="line"><span class="cl">etc/jetty-realm.properties
</span></span><span class="line"><span class="cl">webapps/demo/WEB-INF/web.xml
</span></span><span class="line"><span class="cl">（HashLoginService 用于控制台认证，业务应用经 SSO）
</span></span></code></pre></div>
</details>



### B. 认证机制

**核查命令**：

```bash
grep -R "LoginService\\|HashLoginService\\|JAASLoginService\\|ConstraintSecurityHandler" . 2>/dev/null
```

- 备注：核查本地 Realm、JAAS、LDAP 或应用级鉴别机制。
- 预期证据：认证配置截图、平台材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep LoginService etc
</span></span><span class="line"><span class="cl">etc/jetty.xml:&lt;Call <span class="nv">name</span><span class="o">=</span><span class="s2">&#34;addBean&#34;</span>&gt;&lt;Arg&gt;&lt;New <span class="nv">class</span><span class="o">=</span><span class="s2">&#34;org.eclipse.jetty.security.HashLoginService&#34;</span>&gt;
</span></span><span class="line"><span class="cl">web.xml:&lt;login-config&gt;&lt;auth-method&gt;FORM&lt;/auth-method&gt;
</span></span><span class="line"><span class="cl">ConstraintSecurityHandler 配置于 demo 应用
</span></span><span class="line"><span class="cl">（控制台启用 FORM 认证+角色约束）
</span></span></code></pre></div>
</details>



### C. 登录失败与会话控制

**核查命令**：

```bash
grep -R "session-timeout\\|idleTimeout" . 2>/dev/null
```

- 备注：Jetty 原生多作为容器，不一定具备独立管理登录过程。
- 【不适用】若未部署独立管理登录界面，仅承载应用，则登录失败锁定/管理会话超时对 Jetty 本体不适用。
- 预期证据：配置截图、等效控制材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep session-timeout webapps/demo/WEB-INF/web.xml
</span></span><span class="line"><span class="cl">&lt;session-timeout&gt;30&lt;/session-timeout&gt;
</span></span><span class="line"><span class="cl">etc/jetty-http.xml: <span class="nv">idleTimeout</span><span class="o">=</span><span class="m">300000</span>
</span></span><span class="line"><span class="cl">（会话 <span class="m">30</span> 分钟超时，连接空闲 <span class="m">5</span> 分钟断开）
</span></span></code></pre></div>
</details>



### D. 运维鉴别链路

**核查命令**：

```bash
grep -R "SslContextFactory\\|KeyStorePath\\|TrustStorePath" . 2>/dev/null
```

- 备注：远程运维应结合 HTTPS、堡垒机、VPN 等保护。
- 预期证据：HTTPS 截图、证书配置、制度。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep SslContextFactory etc
</span></span><span class="line"><span class="cl">etc/jetty-ssl-context.xml:&lt;Set <span class="nv">name</span><span class="o">=</span><span class="s2">&#34;KeyStorePath&#34;</span>&gt;/opt/jetty/ssl/keystore.p12&lt;/Set&gt;
</span></span><span class="line"><span class="cl">&lt;Set <span class="nv">name</span><span class="o">=</span><span class="s2">&#34;TrustStorePath&#34;</span>&gt;/opt/jetty/ssl/truststore.p12&lt;/Set&gt;
</span></span><span class="line"><span class="cl">&lt;Set <span class="nv">name</span><span class="o">=</span><span class="s2">&#34;IncludeProtocols&#34;</span>&gt;&lt;Array&gt;&lt;Item&gt;TLSv1.2&lt;/Item&gt;&lt;Item&gt;TLSv1.3&lt;/Item&gt;&lt;/Array&gt;&lt;/Set&gt;
</span></span></code></pre></div>
</details>



## 访问控制

### A. 管理与敏感路径限制

**核查命令**：

```bash
grep -R "ConstraintMapping\\|security-constraint" . 2>/dev/null
```

- 备注：管理路径、JMX、监控接口应限制来源和角色。
- 预期证据：路径控制截图、角色配置截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep ConstraintMapping webapps/demo/WEB-INF/web.xml
</span></span><span class="line"><span class="cl">&lt;security-constraint&gt;&lt;web-resource-collection&gt;&lt;url-pattern&gt;/admin/*&lt;/url-pattern&gt;
</span></span><span class="line"><span class="cl">&lt;auth-constraint&gt;&lt;role-name&gt;admin-role&lt;/role-name&gt;
</span></span><span class="line"><span class="cl">（管理路径强制认证+角色约束，其余路径匿名只读）
</span></span></code></pre></div>
</details>



### B. WebApp 与默认应用

**核查命令**：

```bash
find webapps -maxdepth 1 2>/dev/null
```

- 备注：默认应用、测试应用和示例应用应清理或限制。
- 预期证据：部署目录截图、处置说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">webapps/
</span></span><span class="line"><span class="cl">demo.war
</span></span><span class="line"><span class="cl">ROOT/
</span></span><span class="line"><span class="cl">（仅部署业务应用与根站点，无自带示例残留）
</span></span></code></pre></div>
</details>



### C. 文件权限

**核查命令**：

```bash
find etc start.d -maxdepth 1 -type f -exec ls -l {} \\
2>/dev/null
```

- 备注：配置、日志和部署目录权限应最小化。
- 预期证据：权限截图、运行用户截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">-rw-r--r-- <span class="m">1</span> jetty jetty start.ini
</span></span><span class="line"><span class="cl">-rw-r----- <span class="m">1</span> jetty jetty etc/jetty-realm.properties
</span></span><span class="line"><span class="cl">（realm 口令文件权限已收紧为 640）
</span></span></code></pre></div>
</details>



### D. 运行身份与最小权限

**核查命令**：

```bash
ps -o user,pid,cmd -C java
```

- 备注：Jetty 不宜以高权限账号运行。
- 预期证据：运行用户截图、权限说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">USER PID COMMAND
</span></span><span class="line"><span class="cl">jetty <span class="m">8801</span> java -jar start.jar
</span></span><span class="line"><span class="cl">（以非特权 jetty 用户运行，未使用 root）
</span></span></code></pre></div>
</details>



## 安全审计

### A. 日志配置

**核查命令**：

```bash
find logs -type f 2>/dev/null
grep -R "RequestLog\\|CustomRequestLog\\|Slf4j" . 2>/dev/null
```

- 备注：应核查访问日志、错误日志和管理行为留痕。
- 预期证据：日志配置截图、日志目录截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find logs
</span></span><span class="line"><span class="cl">logs/jetty.log
</span></span><span class="line"><span class="cl">logs/2026_08_24.request.log
</span></span><span class="line"><span class="cl">grep RequestLog etc
</span></span><span class="line"><span class="cl">etc/jetty-requestlog.xml:&lt;Set <span class="nv">name</span><span class="o">=</span><span class="s2">&#34;RequestLog&#34;</span>&gt;&lt;Ref <span class="nv">refid</span><span class="o">=</span><span class="s2">&#34;RequestLogImpl&#34;</span>/&gt;
</span></span><span class="line"><span class="cl">（访问日志独立文件，按日滚动）
</span></span></code></pre></div>
</details>



### B. 访问日志与错误日志

**核查命令**：

```bash
tail -n 20 logs/* 2>/dev/null
```

- 备注：应能证明访问行为、异常和关键管理操作留痕。
- 预期证据：日志样例、平台截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tail logs/2026_08_24.request.log（节选）
</span></span><span class="line"><span class="cl">192.168.1.23 - - <span class="o">[</span>24/Aug/2026:10:21:33 +0800<span class="o">]</span> <span class="s2">&#34;GET /api/user HTTP/1.1&#34;</span> <span class="m">200</span> <span class="m">187</span>
</span></span><span class="line"><span class="cl">192.168.1.45 - - <span class="o">[</span>24/Aug/2026:10:21:34 +0800<span class="o">]</span> <span class="s2">&#34;POST /login HTTP/1.1&#34;</span> <span class="m">302</span> <span class="m">0</span>
</span></span><span class="line"><span class="cl">tail logs/jetty.log
</span></span><span class="line"><span class="cl">INFO:oejs.Server:main: Started @12345ms
</span></span></code></pre></div>
</details>



### C. 留存与轮转

**核查命令**：

```bash
grep -R "retainDays\\|append\\|roll" . 2>/dev/null
```

- 备注：需核实留存和轮转策略。
- 预期证据：配置截图、制度、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep retainDays etc
</span></span><span class="line"><span class="cl">etc/jetty-requestlog.xml:&lt;Set <span class="nv">name</span><span class="o">=</span><span class="s2">&#34;retainDays&#34;</span>&gt;90&lt;/Set&gt;
</span></span><span class="line"><span class="cl">（请求日志保留 <span class="m">90</span> 天后自动清理）
</span></span></code></pre></div>
</details>



### D. 集中审计

**核查命令**：

```bash
journalctl | grep jetty | tail -n 50
```

- 备注：如日志进入平台，应按平台证据确认留存和告警。
- 预期证据：平台截图、告警截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">journalctl <span class="p">|</span> grep jetty（节选）
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 08:59:40 host systemd<span class="o">[</span>1<span class="o">]</span>: Started Jetty 9.4.
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 09:00:02 host java<span class="o">[</span>8801<span class="o">]</span>: INFO:oejs.AbstractConnector:Started ServerConnector@0.0.0.0:8080
</span></span><span class="line"><span class="cl">Aug <span class="m">24</span> 10:14:11 host java<span class="o">[</span>8801<span class="o">]</span>: WARN:oeju.PathWatcher:...
</span></span></code></pre></div>
</details>



## 数据完整性

### A. 配置完整性

**核查命令**：

```bash
java -jar start.jar --list-config 2>/dev/null
```

- 备注：配置变更应可追溯。
- 预期证据：配置截图、变更记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">java -jar start.jar --list-config（节选）
</span></span><span class="line"><span class="cl"> jetty.port <span class="o">=</span> <span class="m">8443</span>
</span></span><span class="line"><span class="cl"> jetty.sslContext.keyStorePath <span class="o">=</span> /opt/jetty/ssl/keystore.p12
</span></span><span class="line"><span class="cl"> jetty.base <span class="o">=</span> /opt/jetty-base
</span></span><span class="line"><span class="cl">（当前生效配置完整可追溯）
</span></span></code></pre></div>
</details>



### B. 传输完整性

**核查命令**：

```bash
grep -R "ssl\\|https\\|SecureRequestCustomizer" . 2>/dev/null
```

- 备注：重点核查 HTTPS、代理头和转发完整性。
- 预期证据：配置截图、证书材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep SecureRequestCustomizer etc
</span></span><span class="line"><span class="cl">etc/jetty-https.xml:&lt;New <span class="nv">id</span><span class="o">=</span><span class="s2">&#34;sslHttpConfig&#34;</span> <span class="nv">class</span><span class="o">=</span><span class="s2">&#34;HttpConfiguration&#34;</span>&gt;
</span></span><span class="line"><span class="cl">  &lt;Call <span class="nv">name</span><span class="o">=</span><span class="s2">&#34;addCustomizer&#34;</span>&gt;&lt;Arg&gt;&lt;New <span class="nv">class</span><span class="o">=</span><span class="s2">&#34;SecureRequestCustomizer&#34;</span>/&gt;&lt;/Arg&gt;&lt;/Call&gt;
</span></span><span class="line"><span class="cl">etc/jetty.xml: ServerConnector https@0.0.0.0:8443
</span></span></code></pre></div>
</details>



## 数据保密性

### A. HTTPS 与证书

**核查命令**：

```bash
grep -R "KeyStore\\|TrustStore\\|SslContextFactory" . 2>/dev/null
```

- 备注：管理面和敏感业务面应优先加密。
- 预期证据：HTTPS 截图、证书配置截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep KeyStore etc（节选）
</span></span><span class="line"><span class="cl">etc/jetty-ssl-context.xml: <span class="nv">KeyStorePath</span><span class="o">=</span>/opt/jetty/ssl/keystore.p12
</span></span><span class="line"><span class="cl"><span class="nv">TrustStorePath</span><span class="o">=</span>/opt/jetty/ssl/truststore.p12
</span></span><span class="line"><span class="cl">（口令经 start.ini 的 jetty.sslContext.keyStorePassword 掩码/OBF 加密）
</span></span></code></pre></div>
</details>



### B. 敏感配置保护

**核查命令**：

```bash
grep -R "password\\|secret\\|credential" . 2>/dev/null
```

- 备注：数据源、证书和应用参数中的敏感信息需重点核查。
- 预期证据：脱敏截图、权限说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep password etc（节选）
</span></span><span class="line"><span class="cl">start.ini: jetty.sslContext.keyStorePassword<span class="o">=</span>OBF:***
</span></span><span class="line"><span class="cl">（口令 OBF 混淆存储，未见明文）
</span></span></code></pre></div>
</details>



## 备份恢复

### A. 配置备份

**核查命令**：

```bash
find . -type d | grep -i backup
```

- 备注：应覆盖配置、证书、WebApp 和脚本。
- 预期证据：备份目录截图、策略说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . -type d <span class="p">|</span> grep backup
</span></span><span class="line"><span class="cl">backup-jetty-20260801/
</span></span><span class="line"><span class="cl">（备份目录存在，最近一次 2026-08-01）
</span></span></code></pre></div>
</details>



### B. 日志与部署备份

**核查命令**：

```bash
find logs webapps -type f 2>/dev/null | head
```

- 备注：需说明日志和部署包备份策略。
- 预期证据：归档截图、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find logs webapps <span class="p">|</span> head
</span></span><span class="line"><span class="cl">logs/jetty.log
</span></span><span class="line"><span class="cl">webapps/demo.war
</span></span><span class="line"><span class="cl">webapps/ROOT/index.jsp
</span></span><span class="line"><span class="cl">（war 包与日志纳入备份范围）
</span></span></code></pre></div>
</details>



### C. 恢复能力

**核查命令**：

```bash
java -jar start.jar --list-modules 2>/dev/null
```

- 备注：可通过配置回滚、WebApp 恢复和容器重建说明恢复能力。
- 预期证据：恢复手册、演练记录、工单。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">java -jar start.jar --list-modules（节选）
</span></span><span class="line"><span class="cl">ENABLED: http, https, deploy, jsp, logging
</span></span><span class="line"><span class="cl">（模块清单明确，debug/console 模块未启用）
</span></span></code></pre></div>
</details>



## 剩余信息保护

### A. 历史部署与临时目录

**核查命令**：

```bash
find . -type d | grep -E "tmp|work|old|backup"
```

- 备注：历史部署包、缓存和旧配置应清理。
- 预期证据：目录截图、清理说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find . -type d <span class="p">|</span> grep tmp<span class="p">|</span>work<span class="p">|</span>old<span class="p">|</span>backup
</span></span><span class="line"><span class="cl">work/  tmp/  old-config-2026/
</span></span><span class="line"><span class="cl">（work/tmp 目录定期清理，old-config 移出生产目录）
</span></span></code></pre></div>
</details>



### B. 凭据残留

**核查命令**：

```bash
grep -R "password\\|secret\\|token" . 2>/dev/null
```

- 备注：配置、日志和脚本中的敏感信息残留需重点核查。
- 预期证据：脱敏截图、整改说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep password .（节选）
</span></span><span class="line"><span class="cl">start.ini: <span class="nv">keyStorePassword</span><span class="o">=</span>OBF:***
</span></span><span class="line"><span class="cl">logs/request.log: POST /login（无敏感明文落盘）
</span></span></code></pre></div>
</details>



## 个人信息保护

### A. 日志与应用中的个人信息

**核查命令**：

```bash
grep -R "mobile\\|phone\\|idcard\\|email\\|name" logs webapps 2>/dev/null
```

- 备注：需结合部署应用判断个人信息处理情况。
- 【不适用】若 Jetty 仅作应用运行容器，本体不直接处理个人信息，则该点对 Jetty 本体不适用。
- 预期证据：日志截图、应用说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep mobile/logs（节选）
</span></span><span class="line"><span class="cl">logs/2026_08_24.request.log: GET /api/user/info?mobile<span class="o">=</span>138****5678
</span></span><span class="line"><span class="cl">（URL 参数含脱敏后的手机号，应用侧已完成脱敏改造）
</span></span></code></pre></div>
</details>



### B. 导出与共享控制

**核查命令**：

```bash
find webapps -type f | grep -i "export\\|download" 2>/dev/null
```

- 备注：如应用提供导出能力，需转由应用侧核查。
- 【不适用】若 Jetty 本体不提供个人信息导出、共享或查询功能，则该点不适用。
- 预期证据：权限截图、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find webapps <span class="p">|</span> grep export<span class="p">|</span>download
</span></span><span class="line"><span class="cl">webapps/ROOT/export/report.jsp
</span></span><span class="line"><span class="cl">（导出入口受会话认证与角色约束保护）
</span></span></code></pre></div>
</details>



## 入侵防范

### A. 默认应用与管理接口暴露

**核查命令**：

```bash
find webapps -maxdepth 1 2>/dev/null
grep -R "jmx\\|admin\\|debug" . 2>/dev/null
```

- 备注：重点核查默认应用、管理接口、JMX 和调试能力暴露情况。
- 预期证据：部署截图、配置截图、访问测试截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">find webapps<span class="p">;</span> grep jmx etc
</span></span><span class="line"><span class="cl">webapps/ROOT  webapps/demo.war
</span></span><span class="line"><span class="cl">etc/jetty-jmx.xml 存在但 JMX 远程端口未开放
</span></span><span class="line"><span class="cl">（无自带管理页暴露，jmx 仅本地）
</span></span></code></pre></div>
</details>



### B. 危险配置与执行面

**核查命令**：

```bash
grep -R "PUT\\|DELETE\\|DefaultServlet\\|rewrite" . 2>/dev/null
```

- 备注：关注可写目录、危险 HTTP 方法、调试开关和上传执行风险。
- 预期证据：配置截图、处置说明、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">grep PUT/DELETE etc
</span></span><span class="line"><span class="cl">etc/jetty-deploy.xml: DefaultServlet <span class="nv">writeEnabled</span><span class="o">=</span>false（默认只读）
</span></span><span class="line"><span class="cl">（未启用写方法，rewrite 规则拦截 TRACE/TRACK）
</span></span></code></pre></div>
</details>



### C. 版本与漏洞风险

**核查命令**：

```bash
java -jar start.jar --version 2>/dev/null
```

- 备注：需确认版本和高危漏洞整改情况，尤其是老旧 Jetty 版本。
- 预期证据：版本截图、补丁或整改记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">java -jar start.jar --version
</span></span><span class="line"><span class="cl">9.4.53.v20231009 - org.eclipse.jetty.server.Server
</span></span><span class="line"><span class="cl">（版本较新，CVE 修复情况见补丁台账）
</span></span></code></pre></div>
</details>



### D. 安全联动防护

**核查命令**：

```bash
tail -n 20 logs/* 2>/dev/null
```

- 备注：Jetty 入侵防范通常依赖 WAF、主机防护和日志告警平台联动。
- 预期证据：平台截图、告警记录、主机防护材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-bash" data-lang="bash"><span class="line"><span class="cl">tail logs/2026_08_24.request.log（节选）
</span></span><span class="line"><span class="cl">45.61.x.x - - <span class="o">[</span>24/Aug/2026:03:11:02 +0800<span class="o">]</span> <span class="s2">&#34;GET /manager/html HTTP/1.1&#34;</span> <span class="m">403</span> -
</span></span><span class="line"><span class="cl">（扫描请求被拒绝并记录，联动 WAF 封禁与安全平台告警）
</span></span></code></pre></div>
</details>
