
Log4j CVE-2021-44228을 위한 선별된 리소스 허브로, 치명적인 원격 코드 실행 취약점에 대한 탐지, 완화, 악용 및 의존성 관리 전략을 다룹니다.
실제로 Log4j2 Core가 정말로 필요한지 생각해 보세요. 대부분의 경우 여러분의 코드(또는 의존하는 일부 서드파티 라이브러리)는 Log4j의 Logging API 퍼사드만 필요하며, 다른 백엔드에 로그를 기록할 수 있습니다. 따라서 org.apache.logging.log4j:log4j-core 의존성을 완전히 제외할 수 있습니다.
사용 가능한 여러 "Logging API 브리지" 중 하나를 사용하여 (오직) log4j-api를 다른 로깅 구현 백엔드에 연결하세요:
log4j-to-slf4j를 사용하는 Log4j2-SLF4j-Logback
LOG4J2-3282에서 비롯된 Log4j2-to-JUL (제가 작성했으며, https://github.com/vorburger/Learning-Log4j2가 이를 보여줍니다).
이는 여러분이나 클라우드 제공자가 해당 백엔드를 위한 기존 인프라를 보유한 경우 특히 의미가 있습니다: