从java的类装载器看安全

简介:
jave是安全的,这体现在多个方面,其中之一就是java类的加载,而且java类的加载安全机制体现出来的是一种原则,就是保持信息的单向流动而不是 杂糅的双向依赖总是一件好事,因为首先这样做会更加安全,其次这样做会降低耦合,更高层的意义上,这样做可以使得事情变得清晰明了,最后一点具有普遍性,我们的社会中的很多机构就是这么设计的。 
关于java的类加载机制原理请看jvm规范,这里不再赘述。我想java类加载器中最安全的体现就在于类加载请求的逐级单向向上传递,这里的加载请求正是信息的单向流动。java之所以这么做是因为它的执行环境的复杂性,众所周知,java来自任何地方,可以到任何地方执行,这种任意的不确定性使得 java类比c++类更能体现出其整体性,c++类特性也许仅仅在开发阶段有意义,但是java类的意义却不但在开发而且在执行阶段,java虚拟机执行 的就是类,因此类必须作为一个整体传输了需要它的任何地方,既然有地方需要它,那么必然要加载它到内存,java类就好像一个货物一样,那么加载方式是任 意的吗?就好像c和c++那样载入内存就拉倒了吗? 
我们想象一下卡车货运就明白了,如果任何人都可以往卡车里面装货并且在任何地方卸货,那是危险的,但是那是最危险的吗?不。因为谁有权装货谁有权卸货是另一个部门的事情,对于货物本身来说,最重要的莫过于货的内容,我们都知道上车前无论是人还是物,都要进行安检,就是这样道理,如果本来人家要的是鸡蛋,你给人家 送个炸弹,那收货的人就笑了,于是安检是很重要的一个环节,不但装货的时候要安检,卸货的时候还要安检,以确认就是收货人要的货。对于java类这种在互 联网上运输的二进制的数字货物而言,安检也是必须的,jvm实现了一套基于“委托”的类载入机制。大致意思就是一个类装载器载入的类只能主动访问相同类装载器载入的类以及该类装载器的父装载器载入的类,也就是装载一个类的时候,类装载请求逐级单向向上提交,最终第一个收到请求的是根装载器,如果根装载器不 能装载才向下沿着上来的方向回溯继续传递类装载请求,越往上类装载器的可信任级别越高,实际上,根装载器就是你的java运行环境的一部分,这种方式不能 保证事情是绝对安全的,但是最起码可以将不安全因素的比例降至最低。 

我们来看一下为什么这种方式可以实现。我们想想便知,真正要执行的java类都是程序员自己写的java类,不是java环境的核心类,但是虽然是自己写 的类,它还是继承了核心类(考虑Object类),而且所有的内部逻辑不是直接继承或间接继承了核心类就是直接包含或间接包含了核心类,OO的思想无外乎 就这两种,包含和继承。核心类是最终干活的类,而我们自己写的类仅仅是一些业务逻辑的封装,最终干活的类就是一系列的工具类,我们必须确保这些核心类不被替换,确保它们的安全(想想看,它们一旦被替换,所有用到它们的都将遭殃,核心类的重用度是最高的),java规范又规定,一个类必须在它的父类初始化后才能被初始化,这样的话,核心类总是先被根装载器载入内存,java类装载器在载入一个类时,如果它已经被载入了,那么将放弃这次载入行为,这样的话,很少有机会可以替换核心类,于是实现了安全。 


 本文转自 dog250 51CTO博客,原文链接:http://blog.51cto.com/dog250/1274002


相关文章
|
14天前
|
算法 Java 数据处理
从HashSet到TreeSet,Java集合框架中的Set接口及其实现类以其“不重复性”要求,彻底改变了处理唯一性数据的方式。
从HashSet到TreeSet,Java集合框架中的Set接口及其实现类以其“不重复性”要求,彻底改变了处理唯一性数据的方式。HashSet基于哈希表实现,提供高效的元素操作;TreeSet则通过红黑树实现元素的自然排序,适合需要有序访问的场景。本文通过示例代码详细介绍了两者的特性和应用场景。
32 6
|
2天前
|
存储 安全 Java
java.util的Collections类
Collections 类位于 java.util 包下,提供了许多有用的对象和方法,来简化java中集合的创建、处理和多线程管理。掌握此类将非常有助于提升开发效率和维护代码的简洁性,同时对于程序的稳定性和安全性有大有帮助。
28 17
|
3天前
|
存储 安全 Java
如何保证 Java 类文件的安全性?
Java类文件的安全性可以通过多种方式保障,如使用数字签名验证类文件的完整性和来源,利用安全管理器和安全策略限制类文件的权限,以及通过加密技术保护类文件在传输过程中的安全。
|
7天前
|
Java 数据格式 索引
使用 Java 字节码工具检查类文件完整性的原理是什么
Java字节码工具通过解析和分析类文件的字节码,检查其结构和内容是否符合Java虚拟机规范,确保类文件的完整性和合法性,防止恶意代码或损坏的类文件影响程序运行。
|
7天前
|
Java API Maven
如何使用 Java 字节码工具检查类文件的完整性
本文介绍如何利用Java字节码工具来检测类文件的完整性和有效性,确保类文件未被篡改或损坏,适用于开发和维护阶段的代码质量控制。
|
7天前
|
存储 Java 编译器
java wrapper是什么类
【10月更文挑战第16天】
17 3
|
10天前
|
Java 程序员 测试技术
Java|让 JUnit4 测试类自动注入 logger 和被测 Service
本文介绍如何通过自定义 IDEA 的 JUnit4 Test Class 模板,实现生成测试类时自动注入 logger 和被测 Service。
18 5
|
10天前
|
Java 开发者
在Java多线程编程中,创建线程的方法有两种:继承Thread类和实现Runnable接口
【10月更文挑战第20天】在Java多线程编程中,创建线程的方法有两种:继承Thread类和实现Runnable接口。本文揭示了这两种方式的微妙差异和潜在陷阱,帮助你更好地理解和选择适合项目需求的线程创建方式。
12 3
|
12天前
|
存储 SQL 安全
Java零基础-StringBuilder类详解
【10月更文挑战第12天】Java零基础教学篇,手把手实践教学!
18 5
|
10天前
|
Java
在Java多线程编程中,实现Runnable接口通常优于继承Thread类
【10月更文挑战第20天】在Java多线程编程中,实现Runnable接口通常优于继承Thread类。原因包括:1) Java只支持单继承,实现接口不受此限制;2) Runnable接口便于代码复用和线程池管理;3) 分离任务与线程,提高灵活性。因此,实现Runnable接口是更佳选择。
24 2