如何编写安全的Java代码

时间:2007-02-11 14:16:09  来源:  作者:
摘要:本文是来自Sun官方站点的一篇关于如何编写安全的Java代码的指南,开发者在编写一般代码时,可以参照本文的指南

  • 静态字段NVF第一天空网络

  • 缩小作用域NVF第一天空网络

  • 公共方法和字段NVF第一天空网络

  • 保护包NVF第一天空网络

  • equals方法NVF第一天空网络

  • 如果可能使对象不可改变NVF第一天空网络

  • 不要返回指向包含敏感数据的内部数组的引用NVF第一天空网络

  • 不要直接存储用户提供的数组NVF第一天空网络

  • 序列化NVF第一天空网络

  • 原生函数NVF第一天空网络

  • 清除敏感信息NVF第一天空网络

  静态字段NVF第一天空网络

  • 避免使用非final的公共静态变量NVF第一天空网络

  应尽可能地避免使用非final公共静态变量,因为无法判断代码有无权限改变这些变量值。NVF第一天空网络

  • 一般地,应谨慎使用易变的静态状态,因为这可能导致设想中相互独立的子系统之间发生不可预知的交互。NVF第一天空网络

  缩小作用域NVF第一天空网络

  作为一个惯例,尽可能缩小方法和字段的作用域。检查包访问权限的成员能否改成私有的,保护类型的成员可否改成包访问权限的或者私有的,等等。NVF第一天空网络

  公共方法/字段NVF第一天空网络

  避免使用公共变量,而是使用访问器方法访问这些变量。用这种方式,如果需要,可能增加集中安全控制。NVF第一天空网络

  对于任何公共方法,如果它们能够访问或修改任何敏感内部状态,务必使它们包含安全控制。NVF第一天空网络

  参考如下代码段,该代码段中不可信任代码可能设置TimeZone的值:NVF第一天空网络

  private static TimeZone defaultZone = null; NVF第一天空网络
  public static synchronized void setDefault(TimeZone zone) NVF第一天空网络
  { NVF第一天空网络
  defaultZone = zone; NVF第一天空网络
  }

文章评论

共有 位天空网友发表了评论 查看完整内容