JAVA科目二

本文详细探讨了JAVA的安全性,包括加密算法的选择、防止SQL注入和XML实体解析的安全风险,以及避免内存泄漏和DoS攻击的方法。此外,还介绍了JAVA的基础特性,如IO、多线程、反射和集合等,并提供了最佳实践和注意事项,帮助开发者提高代码质量和安全性。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

安全

  • 不安全的算法: AES-ECB,DES, MD5
  • 安全加密算法:RSA,DSA/ECDSA和加入盐值SHA256 , AES-GCM
    • 选择AES时需要注意是否切换为GCM模式,默认的ECB模式不安全
    • RSA算法需要将证书长度设置为超过2048才算安全算法
  • 输入校验不能检验CSRF攻击
  • 不要使用XMLDecoder进行反序列化操作
  • 一个对象存入Hash集合后hashcode随即发生变化会导致内存泄漏
  • 敏感数据传输先前面再加密
  • 数值运算,建议使用先决条件检查、Math.*Exact()方法、向上类型转换等方式防止溢出
  • 文件路径校验前必须先进行标准化处理,建议使用getCanonicalPath()
  • ZipInputStream中解压文件必须进行安全检查
      1. 解压出的标准化路径文件在解压目标目录之外
      1. 解压的文件消耗过多的系统资源
  • 不要依赖平台默认的字符编码方式,使用UTF-8
  • 字符串大小写转换(String类的toUpperCase()和toLowerCase()方法、format()方法)必须加上Locale.ROOT或Locale.ENGLISH
  • 个人数据:自然人的email地址、电话号码、生物特征(指纹)、位置数据、IP地址、医疗信息、宗教信仰、社保号、婚姻状态、银行卡、口令、身份证、护照号等。
  • 敏感个人数据:工会成员信息、个人信仰观念(政治、信仰、党派、宗教、性取向)、个人种族信息、犯罪处分负向记录、权威社会识别标识(政府等权威机构发布的能够唯一识别到用户的标识符,一般终身不可重置)、身份认证凭据、生物特征、健康信息、金融帐号标识;
  • SQL注入
    • 使用参数化查询:最有效的防护手段,对于sql语句中的表名、字段名、部分场景下的in条件不适用;
    • 对不可信数据进行白名单校验:适用于拼接sql语句中的表名、字段名
    • 对不可信数据进行转码:仅适用于SQL语句中由单引号或双引号限制的字段
  • XML
    • xml实体解析导致的安全风险:XXE, 内部实体扩展
    • 针对XML数据应用的攻击:XPath,XXE, 内部实体扩展
    • 防止XML注入不包括使用XML Schema或 DTD校验
  • DOS攻击
    • 敏感异常:
      • Java.lang.OutOfMemoryError
      • Java.lang.StackOverflowError
      • javax.naming.InsufficientResourcesException
  • 数据校验
    • 不可信数据进行校验时,禁止使用assert
    • "白名单"方式净化的方式包括删除,编码 ,替换

IO

  • Runtime.exec()方法与相关联的ProcessBuilder.start()方法可以用来调用外部程序进程,这些外部程序运行时Process对象会产生哪些流
    • 输入流,输出流,错误流
  • 规则6.2 禁止将Buffer对象封装的数据暴露给不可信代码
  • 规则6.3 防止让外部进程阻塞在输入输出流上
  • 规则6.4 对于从流中读取一个字符或字节的方法,使用int类型的返回值
  • FileChannel 是写操作 线程安全的
  • File:
    • 仅创建一个File类实例,Java是不会对文件进行读写的
    • File实例可以判断是否目录或文件,因此文件与文件夹都可以处理
  • 字符和字节流
    • Reader 是字符缓存流,可以支持按字符,数组,行来读取。
    • InputSteam是字节缓存流,支持按字节读取文件和二进制数据。

Java 基础

  • 优先加载静态方法块,再加载父类代码块和构造方法,再加载子类。

  • ?: 三元云算符 会返回一个综合类,例如 condition? int: char 会返回一个int

  • 如何遍历删除数组元素避免ConcurrentModificationException

    • 使用removeIf方法或者Iterator提供的remove方法,用于删除当前元素
    • 使用并发集合类来避免ConcurrentModificationException,比如使用CopyOnArrayList,ConcurrentHashMap或者CopyOnWriteArrayList。而不是ArrayList。
    • 如果直接使用stream.list.foreach 或者 foreach 中删除则会引发ConcurrentModificationException
    • ArrayList只能删除倒数第二个元素。
    • LinkedList只能删除倒数第二和第一个元素。
    • 否则抛出ConcurrentModicationException
  • switch

    • switch不支持boolean,long,float
    • switch中,default都是最后匹配的,如果被匹配到没有break,就会继续往下走。直到执行完或break;
  • Java文件执行顺序选择

    • 加载 -> 校验 -> 使用代码
    • 父静态代码块> 子静态代码块> 父代属性初始化> 父代码块> 父构造函数> 子代属性初始化> 子代码块> 子构造函数
  • interface的默认修饰符是 public static final

  • try catch final

    • 不管有没有出现异常,finally块中代码都会执行;
    • 当try和catch中有return时,finally仍然会执行;
    • finally是在return后面的表达式运算后执行的(此时并没有返回运算后的值,而是先把要返回的值保存起来,不管finally中的代码怎么样,返回的值都不会改变,任然是之前保存的值),所以函数返回值是在finally执行前确定的;
    • finally中最好不要包含return,否则程序会提前退出,返回值不是try或catch中保存的返回值。
    • 在final中执行代码发生异常时,直接忽略或仅记录日志,否则会导致finally代码块无法正常结束。进而导致try catch中的异常的抛出,也会影响返回值。
  • Optional 类:

    • 禁止对Optional对象赋值/返回为null,或与null比较;
    • 不应该返回 Optional<'Integer> 、 Optional<'Long> 、 Optional<'Double> ,而应该使用
      OptionalInt 、 OptionalLong 、 OptionalDouble
  • java使用DatagramPacket来打包数据,使用DatagramSocket来发送和接收数据.

  • Path中没有exists、isExists方法,Files中没有isExists方法

  • fetchSize控制了JDBC每次读取数据的行数,越大性能越高,太大可能会内存溢出(OOM)

NIO Selector

  • 一个Selector对应多个Channel,一个选择器最多可以同时被63个通道
  • 注册监听事件:Connect,Accept,Read,Write
  • Java普通IO是面向流的,NIO是面向缓冲区的
  • Selector等事件就绪后才会返回,避免IO阻塞,NIO各种流是非阻塞的,如果没有数据可用也不会阻塞线程
  • Selector是Channel的复用器,不用Close

Buffer

  • flip()方法将Buffer
1. 介绍 1)DOM(JAXP Crimson解析器) DOM是用与平台和语言无关的方式表示XML文档的官方W3C标准。DOM是以层次结构组织的节点或信息片断的集合。这个层次结构允许开发人员在树中寻找特定信息。分析该结构通常需要加载整个文档和构造层次结构,然后才能做任何工作。由于它是基于信息层次的,因而DOM被认为是基于树或基于对象的。DOM以及广义的基于树的处理具有几个优点。首先,由于树在内存中是持久的,因此可以修改它以便应用程序能对数据和结构作出更改。它还可以在任何时候在树中上下导航,而不是像SAX那样是一次性的处理。DOM使用起来也要简单得多。 2)SAX SAX处理的优点非常类似于流媒体的优点。分析能够立即开始,而不是等待所有的数据被处理。而且,由于应用程序只是在读取数据时检查数据,因此不需要将数据存储在内存中。这对于大型文档来说是个巨大的优点。事实上,应用程序甚至不必解析整个文档;它可以在某个条件得到满足时停止解析。一般来说,SAX还比它的替代者DOM快许多。 选择DOM还是选择SAX? 对于需要自己编写代码来处理XML文档的开发人员来说, 选择DOM还是SAX解析模型是一个非常重要的设计决策。 DOM采用建立树形结构的方式访问XML文档,而SAX采用的事件模型。 DOM解析器把XML文档转化为一个包含其内容的树,并可以对树进行遍历。用DOM解析模型的优点是编程容易,开发人员只需要调用建树的指令,然后利用navigation APIs访问所需的树节点来完成任务。可以很容易的添加和修改树中的元素。然而由于使用DOM解析器的时候需要处理整个XML文档,所以对性能和内存的要求比较高,尤其是遇到很大的XML文件的时候。由于它的遍历能力,DOM解析器常用于XML文档需要频繁的改变的服务中。 SAX解析器采用了基于事件的模型,它在解析XML文档的时候可以触发一系列的事件,当发现给定的tag的时候,它可以激活一个回调方法,告诉该方法制定的标签已经找到。SAX对内存的要求通常会比较低,因为它让开发人员自己来决定所要处理的tag.特别是当开发人员只需要处理文档中所包含的部分数据时,SAX这种扩展能力得到了更好的体现。但用SAX解析器的时候编码工作会比较困难,而且很难同时访问同一个文档中的多处不同数据。 3)JDOM http://www.jdom.org JDOM的目的是成为Java特定文档模型,它简化与XML的交互并且比使用DOM实现更快。由于是第一个Java特定模型,JDOM一直得到大力推广和促进。正在考虑通过“Java规范请求JSR-102”将它最终用作“Java标准扩展”。从2000年初就已经开始了JDOM开发。 JDOM与DOM主要有两方面不同。首先,JDOM仅使用具体类而不使用接口。这在某些方面简化了API,但是也限制了灵活性。第,API大量使用了Collections类,简化了那些已经熟悉这些类的Java开发者的使用。 JDOM文档声明其目的是“使用20%(或更少)的精力解决80%(或更多)Java/XML问题”(根据学习曲线假定为20%)。JDOM对于大多数Java/XML应用程序来说当然是有用的,并且大多数开发者发现API比DOM容易理解得多。JDOM还包括对程序行为的相当广泛检查以防止用户做任何在XML中无意义的事。然而,它仍需要您充分理解XML以便做一些超出基本的工作(或者甚至理解某些情况下的错误)。这也许是比学习DOM或JDOM接口都更有意义的工作。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值