日本不卡不码高清免费观看,久久国产精品久久w女人spa,黄色aa久久,三上悠亚国产精品一区二区三区

您的位置:首頁技術文章
文章詳情頁

編寫安全的Java代碼

瀏覽:204日期:2024-06-06 11:04:08
內容: 本文是來自Sun官方站點的一篇關于如何編寫安全的Java代碼的指南,開發者在編寫一般代碼時,可以參照本文的指南:• 靜態字段• 縮小作用域• 公共方法和字段• 保護包• equals方法• 如果可能使對象不可改變• 不要返回指向包含敏感數據的內部數組的引用• 不要直接存儲用戶提供的數組• 序列化• 原生函數• 清除敏感信息靜態字段• 避免使用非final的公共靜態變量應盡可能地避免使用非final公共靜態變量,因為無法判斷代碼有無權限改變這些變量值。• 一般地,應謹慎使用易變的靜態狀態,因為這可能導致設想中相互獨立的子系統之間發生不可預知的交互。縮小作用域作為一個慣例,盡可能縮小方法和字段的作用域。檢查包訪問權限的成員能否改成私有的,保護類型的成員可否改成包訪問權限的或者私有的,等等。公共方法/字段避免使用公共變量,而是使用訪問器方法訪問這些變量。用這種方式,如果需要,可能增加集中安全控制。對于任何公共方法,如果它們能夠訪問或修改任何敏感內部狀態,務必使它們包含安全控制。參考如下代碼段,該代碼段中不可信任代碼可能設置TimeZone的值:private static TimeZone defaultZone = null; public static synchronized void setDefault(TimeZone zone) { defaultZone = zone; }保護包有時需要在全局防止包被不可信任代碼訪問,本節描述了一些防護技術:• 防止包注入:如果不可信任代碼想要訪問類的包保護成員,可以嘗試在被攻擊的包內定義自己的新類用以獲取這些成員的訪問權。防止這類攻擊的方式有兩種:1. 通過向java.security.properties文件中加入如下文字防止包內被注入惡意類。 ... package.definition=Package#1 [,Package#2,...,Package#n]...這會導致當試圖在包內定義新類時類裝載器的defineClass方法會拋出異常,除非賦予代碼一下權限:... RuntimePermission('defineClassInPackage.'+package)...2. 另一種方式是通過將包內的類加入到封裝的Jar文件里。(參看http://java.sun.com/j2se/sdk/1.2/docs/guide/extensions/spec.html) 通過使用這種技巧,代碼無法獲得擴展包的權限,因此也無須修改java.security.properties文件。• 防止包訪問:通過限制包訪問并僅賦予特定代碼訪問權限防止不可信任代碼對包成員的訪問。通過向java.security.properties文件中加入如下文字可以達到這一目的: ... package.access=Package#1 [,Package#2,...,Package#n]...這會導致當試圖在包內定義新類時類裝載器的defineClass方法會拋出異常,除非賦予代碼一下權限:... RuntimePermission('defineClassInPackage.'+package)...如果可能使對象不可改變如果可能,使對象不可改變。如果不可能,使得它們可以被克隆并返回一個副本。如果返回的對象是數組、向量或哈希表等,牢記這些對象不能被改變,調用者修改這些對象的內容可能導致安全漏洞。此外,因為不用上鎖,不可改變性能夠提高并發性。參考Clear sensitive information了解該慣例的例外情況。不要返回指向包含敏感數據的內部數組的引用該慣例僅僅是不可變慣例的變型,在這兒提出是因為常常在這里犯錯。即使數組中包含不可變的對象(如字符串),也要返回一個副本這樣調用者不能修改數組中的字符串。不要傳回一個數組,而是數組的拷貝。不要直接在用戶提供的數組里存儲該慣例僅僅是不可變慣例的另一個變型。使用對象數組的構造器和方法,比如說PubicKey數組,應當在將數組存儲到內部之前克隆數組,而不是直接將數組引用賦給同樣類型的內部變量。缺少這個警惕,用戶對外部數組做得任何變動(在使用討論中的構造器創建對象后)可能意外地更改對象的內部狀態,即使該對象可能是無法改變的序列化當對對象序列化時,直到它被反序列化,它不在Java運行時環境的控制之下,因此也不在Java平臺提供的安全控制范圍內。在實現Serializable時務必將以下事宜牢記在心:• transient在包含系統資源的直接句柄和相對地址空間信息的字段前使用transient關鍵字。 如果資源,如文件句柄,不被聲明為transient,該對象在序列化狀態下可能會被修改,從而使得被反序列化后獲取對資源的不當訪問。• 特定類的序列化/反序列化方法為了確保反序列化對象不包含違反一些不變量集合的狀態,類應該定義自己的反序列化方法并使用ObjectInputValidation接口驗證這些變量。如果一個類定義了自己的序列化方法,它就不能向任何DataInput/DataOuput方法傳遞內部數組。所有的DataInput/DataOuput方法都能被重寫。注意默認序列化不會向DataInput/DataOuput字節數組方法暴露私有字節數組字段。如果Serializable類直接向DataOutput(write(byte [] b))方法傳遞了一個私有數組,那么黑客可以創建ObjectOutputStream的子類并覆蓋write(byte [] b)方法,這樣他可以訪問并修改私有數組。下面示例說明了這個問題。你的類: public class YourClass implements Serializable { private byte [] internalArray;....private synchronized void writeObject(ObjectOutputStream stream) { ... stream.write(internalArray); ...}}黑客代碼 public class HackerObjectOutputStream extends ObjectOutputStream{ public void write (byte [] b) { Modify b }} ... YourClass yc = new YourClass(); ... HackerObjectOutputStream hoos = new HackerObjectOutputStream(); hoos.writeObject(yc);• 字節流加密保護虛擬機外的字節流的另一方式是對序列化包產生的流進行加密。字節流加密防止解碼或讀取被序列化的對象的私有狀態。如果決定加密,應該管理好密鑰,密鑰的存放地點以及將密鑰交付給反序列化程序的方式等。• 需要提防的其他事宜如果不可信任代碼無法創建對象,務必確保不可信任代碼也不能反序列化對象。切記對對象反序列化是創建對象的另一途徑。比如說,如果一個applet創建了一個frame,在該frame上創建了警告標簽。如果該frame被另一應用程序序列化并被一個applet反序列化,務必使該frame出現時帶有同一個警告標簽。原生方法應從以下幾個方面檢查原生方法:• 它們返回什么• 它們需要什么參數• 它們是否繞過了安全檢查• 它們是否是公共的,私有的等• 它們是否包含能繞過包邊界的方法調用,從而繞過包保護清除敏感信息當保存敏感信息時,如機密,盡量保存在如數組這樣的可變數據類型中,而不是保存在字符串這樣的不可變對象中,這樣使得敏感信息可以盡早顯式地被清除。不要指望Java平臺的自動垃圾回收來做這種清除,因為回收器可能不會清除這段內存,或者很久后才會回收。盡早清除信息使得來自虛擬機外部的堆檢查攻擊變得困難。 Java, java, J2SE, j2se, J2EE, j2ee, J2ME, j2me, ejb, ejb3, JBOSS, jboss, spring, hibernate, jdo, struts, webwork, ajax, AJAX, mysql, MySQL, Oracle, Weblogic, Websphere, scjp, scjd 本文是來自Sun官方站點的一篇關于如何編寫安全的Java代碼的指南,開發者在編寫一般代碼時,可以參照本文的指南:•靜態字段•縮小作用域•公共方法和字段•保護包•equals方法•如果可能使對象不可改變•不要返回指向包含敏
標簽: Java
相關文章:
日本不卡不码高清免费观看,久久国产精品久久w女人spa,黄色aa久久,三上悠亚国产精品一区二区三区
久久中文字幕av| 国产精品久久久久久av公交车| 亚洲日本三级| 国产日韩欧美中文在线| 国产日韩在线观看视频| 久久99精品久久久久久园产越南 | 亚洲午夜视频| 视频在线观看国产精品| 麻豆精品在线观看| 深夜日韩欧美| 久久国产免费看| 欧美va亚洲va日韩∨a综合色| 欧美三级第一页| 日韩av首页| 日本免费一区二区视频| 激情不卡一区二区三区视频在线| 成人污污视频| 欧美精品黄色| 国产精品伦一区二区| 久久中文字幕av一区二区不卡| 欧美一区久久| 午夜天堂精品久久久久| 日韩午夜电影| 国产欧美自拍| 在线亚洲自拍| 国产日韩专区| 美女精品久久| 天使萌一区二区三区免费观看| 欧美日韩精品免费观看视欧美高清免费大片| 日本久久精品| 国产精品成人3p一区二区三区| 日韩视频一区| 国精品一区二区| 欧美91视频| 日韩伦理一区| 蜜桃91丨九色丨蝌蚪91桃色| 亚洲欧美日本国产专区一区| av高清一区| 国产精品老牛| 成人精品亚洲| 国产不卡精品在线| 在线亚洲一区| 免费亚洲一区| 久久中文字幕导航| 中文字幕日韩亚洲| 日韩三级精品| 国产一区二区久久久久| 日韩伦理一区| 九一精品国产| 丝袜美腿成人在线| 亚洲香蕉视频| 国产欧美日本| 国产精品国码视频| 日韩啪啪电影网| 高清一区二区三区| 日韩av首页| 久久的色偷偷| 亚洲三区欧美一区国产二区| 国产色噜噜噜91在线精品| 日本精品在线中文字幕| 模特精品在线| 激情国产在线| 999久久久精品国产| 国产精品多人| 亚洲va久久| 日本不卡高清| 成人看片网站| 青青青国产精品| 黄色成人精品网站| 国产成人精品一区二区三区免费| 国内精品福利| 国产 日韩 欧美 综合 一区| 亚洲精品少妇| 国产盗摄——sm在线视频| 亚洲一区二区三区中文字幕在线观看| 日韩和欧美一区二区三区| 国产乱码精品| 国产网站在线| 97成人在线| 免费一级欧美在线观看视频| 日韩三区免费| 日韩精品五月天| 日韩欧美视频专区| 日本aⅴ亚洲精品中文乱码| 国产成人精品亚洲线观看| av高清不卡| 国产欧美亚洲一区| 亚洲精品自拍| 欧美在线影院| 伊人久久高清| 日韩在线高清| 精品国产亚洲一区二区在线观看| 久久在线视频免费观看| 久久国产生活片100| 国语精品一区| 日韩深夜视频| 国产精品jk白丝蜜臀av小说| 精品网站aaa| 国产精品久久久久77777丨| 欧美激情三区| 天堂成人免费av电影一区| 麻豆91精品视频| 国产精品亚洲片在线播放| 亚洲福利精品| 欧美精品97| 久久99偷拍| 亚洲精品大片| 国产精品地址| 日产欧产美韩系列久久99| 91久久在线| 韩日一区二区三区| 久久在线电影| 9色国产精品| 日本欧美不卡| 亚洲网站视频| 九九在线精品| 欧美日韩国产高清| 日韩av午夜在线观看| 国产日韩三级| 麻豆视频在线看| 99香蕉国产精品偷在线观看| 欧美资源在线| 色综合视频一区二区三区日韩 | 亚洲自啪免费| www.com.cn成人| 久久黄色影院| 国产欧美日韩精品一区二区免费| 日韩福利在线观看| 国产欧美啪啪| 国产精品a久久久久| 九九九精品视频| 国产极品模特精品一二| 欧美国产另类| 成人污污视频| 一本大道色婷婷在线| 丝袜美腿诱惑一区二区三区| 中文在线中文资源| 中文字幕视频精品一区二区三区| 国产精品99一区二区三| 日韩av首页| 日本不卡视频在线| 亚洲精品一区三区三区在线观看| 欧美日韩视频网站| 日本成人精品| 亚洲综合电影| 国产探花在线精品| 亚洲a一区二区三区| 久久国际精品| 亚洲永久字幕| 久久久精品久久久久久96| 日本在线视频一区二区| 麻豆成全视频免费观看在线看| 欧美啪啪一区| 中文字幕av亚洲精品一部二部| 国产欧美日韩精品一区二区三区| 蜜桃视频在线观看一区| 久久久久国产精品一区二区| 国产精品二区不卡| 鲁鲁在线中文| 国产日韩欧美一区二区三区| 日韩欧美美女在线观看| 在线看片国产福利你懂的| 免播放器亚洲| 国产精品成人国产| 国产亚洲一区二区手机在线观看| 亚洲欧洲午夜| 日本a级不卡| 裤袜国产欧美精品一区| 亚洲在线免费| 在线国产精品一区| 麻豆国产欧美一区二区三区| 免费高潮视频95在线观看网站| 美女日韩在线中文字幕| 免费精品视频| 99久久九九| 在线一区视频观看| 99久久久久国产精品| 欧美日韩精品一区二区视频| 麻豆免费精品视频| 大香伊人久久精品一区二区| 精品亚洲a∨| 国产麻豆一区二区三区精品视频| 日本亚洲视频在线| 免费美女久久99| 国产一区久久| 亚洲一区网站| 日韩一二三区在线观看| 欧美在线看片| а√天堂8资源中文在线| 综合日韩av| 国产精品日韩久久久| 日韩av一区二区三区四区| 国产精品mm| 国产91久久精品一区二区| 亚洲精品高潮| 高清一区二区三区av| 石原莉奈在线亚洲二区| 日日夜夜免费精品视频| 欧美一区二区性| 日韩1区2区|