Java | ProGuard——java代码混淆利器

简介: Java | ProGuard——java代码混淆利器

java代码可以反编译,因此有时候要保护自己的知识产权还真得费点心思,一般来说有三个思路:

 1、将class文件加密,这个是最安全的,但也费事儿,因为要重写classloader来解密class文件;

 2、使用花指令,使得class文件不能反编译(利用反编译工具漏洞);安全性一般,还是有花指令破解器;

 3、代码混淆,提高代码阅读成本;简单易操作,一般采用这种或者与其它方式结合;

 我们项目中用到的即为代码混淆工具ProGuard,相关文章参考:

 http://blog.csdn.net/wltj920/article/details/48970869

 http://blog.csdn.net/earbao/article/details/51000108

 ProGuard是一个纯java编写的混淆工具,有客户端跟jar包两种使用方式。可以将程序打包为jar,然后用工具进行混淆,也可以在maven中导入ProGuard的插件,对代码进行混淆。本例中为对普通javaweb项目进行代码混淆。maven配置插件如下:

<!-- ProGuard混淆插件-->
<plugin>
   <groupId>com.github.wvengen</groupId>
   <artifactId>proguard-maven-plugin</artifactId>
   <version>2.0.11</version>
   <executions>
      <execution>
         <!-- 混淆时刻,这里是打包的时候混淆-->
         <phase>package</phase>
         <goals>
            <!-- 使用插件的什么功能,当然是混淆-->
            <goal>proguard</goal>
         </goals>
      </execution>
   </executions>
   <configuration>
      <!-- 是否将生成的PG文件安装部署-->
      <attach>true</attach>
      <!-- 是否混淆-->
      <obfuscate>true</obfuscate>
      <!-- 指定生成文件分类 -->
      <attachArtifactClassifier>pg</attachArtifactClassifier>
      <options>
         <!-- JDK目标版本1.8-->
         <option>-target 1.8</option>
         <!-- 不做收缩(删除注释、未被引用代码)-->
         <option>-dontshrink</option>
         <!-- 不做优化(变更代码实现逻辑)-->
         <option>-dontoptimize</option>
         <!-- 不路过非公用类文件及成员-->
         <option>-dontskipnonpubliclibraryclasses</option>
         <option>-dontskipnonpubliclibraryclassmembers</option>
         <!--不用大小写混合类名机制-->
         <option>-dontusemixedcaseclassnames</option>
         <!-- 优化时允许访问并修改有修饰符的类和类的成员 -->
         <option>-allowaccessmodification</option>
         <!-- 确定统一的混淆类的成员名称来增加混淆-->
         <option>-useuniqueclassmembernames</option>
         <!-- 不混淆所有包名-->
         <!--<option>-keeppackagenames</option>-->
         <!-- 需要保持的属性:异常,注解等-->
         <option>-keepattributes Exceptions,InnerClasses,Signature,Deprecated,SourceFile,LocalVariable*Table,*Annotation*,Synthetic,EnclosingMethod</option>
         <!-- 不混淆所有的set/get方法->
         <!--<option>-keepclassmembers public class * {void set*(***);*** get*();}</option>-->
         <!-- 不混淆包下的所有类名,且类中的方法也不混淆-->
         <option>-keep class com.xxx.xxx.bboss.SystemConfig { <methods>; }</option>
         <option>-keep class com.xxx.xxx.framework.** { *; }</option>
         <option>-keep class com.xxx.xxx.xxx.controller.** { <methods>; }</option>
         <option>-keep class com.xxx.xxx.xxx.dao.** { <methods>; }</option>
         <option>-keep class com.xxx.xxx.xxx.exception { <methods>; }</option>
         <option>-keep class com.xxx.xxx.xxx.model.** { <methods>; }</option>
      </options>
      <!--class 混淆后输出的jar包-->
      <outjar>classes-autotest.jar</outjar>
      <!-- 添加依赖,这里你可以按你的需要修改,这里测试只需要一个JRE的Runtime包就行了 -->
      <libs>
         <lib>${java.home}/lib/rt.jar</lib>
      </libs>
      <!-- 对什么东西进行加载,这里仅有classes成功,毕竟你也不可能对配置文件及JSP混淆吧-->
      <injar>classes</injar>
      <!-- 输出目录-->
      <outputDirectory>${project.build.directory}</outputDirectory>
   </configuration>
</plugin>

 运行 mvn clean package -DskipTests

  混淆后结果如图所示:

60eb75ac1efe1e5b4756258b083f6ca.png

  classes-pg.jar为混淆后的classes文件,里边包含完整的项目结构

  proguard_map.txt混淆内容映射

  proguard_seed.txt参与混淆的类

  混淆后反编译代码如下:

8a6558a16a4b985ff040092bec88f36.png

可以看到,部分包名跟类名已经被改为了简单字母,不再具有业务含义,而且变量名也进行了修改,增加了阅读代码难度。

 运行服务,项目正常运行。

 需要注意的问题:

 1、因为有时候会配置不保持包名或类名,因此一些相关配置文件的内容需要改变,好在ProGuard不是随机生成类名,而是先按照原名称对相同包下类进行排序,混淆后的类名称依次为a.class,b.class,c.class.....

那么问题来了,当包中超过26个类时,默认命名为A.class,B.class,C.class,在某些操作系统下,会不区分class文件名称的大小写,会导致错误(水平所限,未深入探究跟类加载相关);因此

 

-dontusemixedcaseclassnames

 配置极为关键,该配置会在超过26个类文件时,命名为aa.class,ab.class,ac.class,而不是原来的大写类名,从而避免错误。

 2、打包部署问题。该配置文件打包出来的war中classes文件仍然为正常代码,需要手动解压,将classes-pg.jar中classes替换进去,在工程化管理的情况下,可以在jenkins中配置脚本,自动将混淆后的classes替换进war包:

#更改war包classes为混淆包的内容
cd /root/.jenkins/workspace/mytest_master/target
jar -xvf classes-pg.jar
rm -rf mytest
mkdir mytest
mv mytest.war mytest
cd mytest/
jar -xvf mytest.war
rm -rf WEB-INF/classes/com/
cd ../
cp -rf com mytest/WEB-INF/classes/
cd mytest
jar -cvfM0 mytest.war ./
mv mytest.war ../

这样jenkins打出的就是混淆后的war包了,可以直接交给客户使用。

目录
相关文章
|
6天前
|
Java 测试技术 应用服务中间件
常见 Java 代码缺陷及规避方式(下)
常见 Java 代码缺陷及规避方式(下)
25 0
|
8天前
|
Java
Java中ReentrantLock释放锁代码解析
Java中ReentrantLock释放锁代码解析
25 8
|
11天前
|
前端开发 小程序 Java
uniapp上传图片 前端以及java后端代码实现
uniapp上传图片 前端以及java后端代码实现
27 0
|
12天前
|
设计模式 存储 Java
23种设计模式,享元模式的概念优缺点以及JAVA代码举例
【4月更文挑战第6天】享元模式(Flyweight Pattern)是一种结构型设计模式,旨在通过共享技术有效地支持大量细粒度对象的重用。这个模式在处理大量对象时非常有用,特别是当这些对象中的许多实例实际上可以共享相同的状态时,从而可以减少内存占用,提高程序效率
30 4
|
12天前
|
设计模式 Java 中间件
23种设计模式,适配器模式的概念优缺点以及JAVA代码举例
【4月更文挑战第6天】适配器模式(Adapter Pattern)是一种结构型设计模式,它的主要目标是让原本由于接口不匹配而不能一起工作的类可以一起工作。适配器模式主要有两种形式:类适配器和对象适配器。类适配器模式通过继承来实现适配,而对象适配器模式则通过组合来实现
30 4
|
13天前
|
存储 缓存 算法
优化 Java 后台代码的关键要点
【4月更文挑战第5天】本文探讨了优化 Java 后台代码的关键点,包括选用合适的数据结构与算法、减少不必要的对象创建、利用 Java 8 新特性、并发与多线程处理、数据库和缓存优化、代码分析与性能调优、避免阻塞调用、JVM 调优以及精简第三方库。通过这些方法,开发者可以提高系统性能、降低资源消耗,提升用户体验并减少运营成本。
|
15天前
|
Java 开发工具 流计算
flink最新master代码编译出现Java Runtime Environment 问题
在尝试编译Flink源码时遇到Java运行时环境致命错误:EXCEPTION_ACCESS_VIOLATION。问题出现在JVM.dll+0x88212。使用的是Java 11.0.28和Java HotSpot(TM) 64-Bit Server VM。系统为Windows客户端,没有生成核心dump文件。错误日志保存在hs_err_pid39364.log和replay_pid39364.log。要解决这个问题,建议检查JDK版本兼容性,更新JDK或参照错误报告文件提交Bug至http://bugreport.java.com/bugreport/crash.jsp。
|
16天前
|
Java
使用Java代码打印log日志
使用Java代码打印log日志
71 1
|
16天前
|
设计模式 Java 数据库
Java设计模式精讲:让代码更优雅、更可维护
【4月更文挑战第2天】**设计模式是解决软件设计问题的成熟方案,分为创建型、结构型和行为型。Java中的单例模式确保类仅有一个实例,工厂方法模式让子类决定实例化哪个类。适配器模式则协调不兼容接口间的合作。观察者模式实现了一对多依赖,状态变化时自动通知相关对象。学习和适当应用设计模式能提升代码质量和可维护性,但需避免过度使用。设计模式的掌握源于实践与不断学习。**
Java设计模式精讲:让代码更优雅、更可维护
|
17天前
|
SQL 设计模式 安全
Java单例模式几种写法以及代码案例拿来直接使用
Java单例模式几种写法以及代码案例拿来直接使用
30 0