热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

如何有效防止Java程序源码被人***?

Java程序的源代码很轻易被别人偷看,只要有一个反编译器,任何人都可以分析别人的代码。本文讨论如何在不修正原有程序的情况下,通过加密技巧保护源代码。一、为什么要加密?

Java程序的源代码很轻易被别人偷看,只要有一个反编译器,任何人都可以分析别人的代码。本文讨论如何在不修正原有程序的情况下,通过加密技巧保护源代码。

一、为什么要加密?

对于传统的C或C 之类的语言来说,要在Web上保护源代码是很轻易的,只要不宣布它就可以。遗憾的是,Java程序的源代码很轻易被别人偷看。只要有一个反编译器,任何人都可以分析别人的代码。Java的机动性使得源代码很轻易被窃取,但与此同时,它也使通过加密保护代码变得相对轻易,我们唯一需要懂得的就是Java的ClassLoader对象。当然,在加密过程中,有关Java Cryptography Extension(JCE)的知识也是必不可少的。

有几种技巧可以“含混”Java类文件,使得反编译器处理类文件的后果大打折扣。然而,修正反编译器使之能够处理这些经过含混处理的类文件并不是什么难事,所以不能简略地依附含混技巧来保证源代码的安全。

我们可以用风行的加密工具加密利用,比如PGP(Pretty Good Privacy)或GPG(GNU Privacy Guard)。这时,终极用户在运行利用之前必需先进行解密。但解密之后,终极用户就有了一份不加密的类文件,这和事先不进行加密没有什么差别。

Java运行时装进字节码的机制隐含地意味着可以对字节码进行修正。JVM每次装进类文件时都需要一个称为ClassLoader的对象,这个对象负责把新的类装进正在运行的JVM。JVM给ClassLoader一个包含了待装进类(比如java.lang.Object)名字的字符串,然后由ClassLoader负责找到类文件,装进原始数据,并把它转换成一个Class对象。

我们可以通过定制ClassLoader,在类文件履行之前修正它。这种技巧的利用非常广泛??在这里,它的用处是在类文件装进之时进行解密,因此可以看成是一种即时解密器。由于解密后的字节码文件永远不会保留到文件系统,所以窃密者很难得到解密后的代码。

由于把原始字节码转换成Class对象的过程完整由系统负责,所以创立定制ClassLoader对象实在并不艰苦,只需先获得原始数据,接着就可以进行包含解密在内的任何转换。

Java 2在必定程度上简化了定制ClassLoader的构建。在Java 2中,loadClass的缺省实现仍然负责处理所有必需的步骤,但为了顾及各种定制的类装进过程,它还调用一个新的findClass方法。

这为我们编写定制的ClassLoader供给了一条捷径,减少了麻烦:只需笼罩findClass,而不是笼罩loadClass。这种方法避免了重复所有装进器必需履行的公共步骤,由于这一切由loadClass负责。

不过,本文的定制ClassLoader并不应用这种方法。原因很简略。假如由默认的ClassLoader先寻找经过加密的类文件,它可以找到;但由于类文件已经加密,所以它不会认可这个类文件,装进过程将失败。因此,我们必需自己实现loadClass,稍微增加了一些工作量。

二、定制类装进器

每一个运行着的JVM已经拥有一个ClassLoader。这个默认的ClassLoader根据CLASSPATH环境变量的值,在本地文件系统中寻找合适的字节码文件。

利用定制ClassLoader请求对这个过程有较为深进的熟悉。我们首先必需创立一个定制ClassLoader类的实例,然后显式地请求它装进另外一个类。这就强迫JVM把该类以及所有它所需要的类关联到定制的ClassLoader。Listing 1显示了如何用定制ClassLoader装进类文件。

【Listing 1:利用定制的ClassLoader装进类文件】

以下为引用的内容:
// 首先创立一个ClassLoader对象
  ClassLoader myClassLoader = new myClassLoader();
  // 利用定制ClassLoader对象装进类文件
  // 并把它转换成Class对象
  Class myClass = myClassLoader.loadClass( "mypackage.MyClass" );
  // 最后,创立该类的一个实例
  Object newInstance = myClass.newInstance();
  // 留心,MyClass所需要的所有其他类,都将通过
  // 定制的ClassLoader主动装进

如前所述,定制ClassLoader只需先获取类文件的数据,然后把字节码传递给运行时系统,由后者完成余下的任务。

ClassLoader有几个重要的方法。创立定制的ClassLoader时,我们只需笼罩其中的一个,即loadClass,供给获取原始类文件数据的代码。这个方法有两个参数:类的名字,以及一个表现JVM是否请求解析类名字的标记(即是否同时装进有依附关系的类)。假如这个标记是true,我们只需在返回JVM之前调用resolveClass。

【Listing 2:ClassLoader.loadClass()的一个简略实现】

以下为引用的内容:
public Class loadClass( String name, boolean resolve )
  throws ClassNotFoundException {
  try {
  // 我们要创立的Class对象
  Class clasz = null;
  // 必需的步骤1:假如类已经在系统缓冲之中,
  // 我们不必再次装进它
  clasz = findLoadedClass( name );
  if (clasz != null)
  return clasz;
  // 下面是定制部分
  byte classData[] = /* 通过某种方法获取字节码数据 */;
  if (classData != null) {
  // 成功读取字节码数据,现在把它转换成一个Class对象
  clasz = defineClass( name, classData, 0, classData.length );
  }
  // 必需的步骤2:假如上面没有成功,
  // 我们尝试用默认的ClassLoader装进它
  if (clasz == null)
  clasz = findSystemClass( name );
  // 必需的步骤3:如有必要,则装进相干的类
  if (resolve && clasz != null)
  resolveClass( clasz );
  // 把类返回给调用者
  return clasz;
  } catch( IOException ie ) {
  throw new ClassNotFoundException( ie.toString() );
  } catch( GeneralSecurityException gse ) {
  throw new ClassNotFoundException( gse.toString() );
  }
  }

Listing 2显示了一个简略的loadClass实现。代码中的大部分对所有ClassLoader对象来说都一样,但有一小部分(已通过注释标记)是特有的。在处理过程中,ClassLoader对象要用到其他几个帮助方法:

findLoadedClass:用来进行检查,以便确认被恳求的类当前还不存在。loadClass方法应当首先调用它。

defineClass:获得原始类文件字节码数据之后,调用defineClass把它转换成一个Class对象。任何loadClass实现都必需调用这个方法。

findSystemClass:供给默认ClassLoader的支撑。假如用来寻找类的定制方法不能找到指定的类(或者有意地不用定制方法),则可以调用该方法尝试默认的装进方法。这是很有用的,特别是从普通的JAR文件装进尺度Java类时。

resolveClass:当JVM想要装进的不仅包含指定的类,而且还包含该类引用的所有其他类时,它会把loadClass的resolve参数设置成true。这时,我们必需在返回刚刚装进的Class对象给调用者之前调用resolveClass。

推荐阅读
  • vue使用
    关键词: ... [详细]
  • 在Docker中,将主机目录挂载到容器中作为volume使用时,常常会遇到文件权限问题。这是因为容器内外的UID不同所导致的。本文介绍了解决这个问题的方法,包括使用gosu和suexec工具以及在Dockerfile中配置volume的权限。通过这些方法,可以避免在使用Docker时出现无写权限的情况。 ... [详细]
  • 学习SLAM的女生,很酷
    本文介绍了学习SLAM的女生的故事,她们选择SLAM作为研究方向,面临各种学习挑战,但坚持不懈,最终获得成功。文章鼓励未来想走科研道路的女生勇敢追求自己的梦想,同时提到了一位正在英国攻读硕士学位的女生与SLAM结缘的经历。 ... [详细]
  • 生成式对抗网络模型综述摘要生成式对抗网络模型(GAN)是基于深度学习的一种强大的生成模型,可以应用于计算机视觉、自然语言处理、半监督学习等重要领域。生成式对抗网络 ... [详细]
  • Iamtryingtomakeaclassthatwillreadatextfileofnamesintoanarray,thenreturnthatarra ... [详细]
  • 本文介绍了brain的意思、读音、翻译、用法、发音、词组、同反义词等内容,以及脑新东方在线英语词典的相关信息。还包括了brain的词汇搭配、形容词和名词的用法,以及与brain相关的短语和词组。此外,还介绍了与brain相关的医学术语和智囊团等相关内容。 ... [详细]
  • 云原生边缘计算之KubeEdge简介及功能特点
    本文介绍了云原生边缘计算中的KubeEdge系统,该系统是一个开源系统,用于将容器化应用程序编排功能扩展到Edge的主机。它基于Kubernetes构建,并为网络应用程序提供基础架构支持。同时,KubeEdge具有离线模式、基于Kubernetes的节点、群集、应用程序和设备管理、资源优化等特点。此外,KubeEdge还支持跨平台工作,在私有、公共和混合云中都可以运行。同时,KubeEdge还提供数据管理和数据分析管道引擎的支持。最后,本文还介绍了KubeEdge系统生成证书的方法。 ... [详细]
  • Echarts图表重复加载、axis重复多次请求问题解决记录
    文章目录1.需求描述2.问题描述正常状态:问题状态:3.解决方法1.需求描述使用Echats实现了一个中国地图:通过选择查询周期&#x ... [详细]
  • 本文介绍了设计师伊振华受邀参与沈阳市智慧城市运行管理中心项目的整体设计,并以数字赋能和创新驱动高质量发展的理念,建设了集成、智慧、高效的一体化城市综合管理平台,促进了城市的数字化转型。该中心被称为当代城市的智能心脏,为沈阳市的智慧城市建设做出了重要贡献。 ... [详细]
  • 本文介绍了数据库的存储结构及其重要性,强调了关系数据库范例中将逻辑存储与物理存储分开的必要性。通过逻辑结构和物理结构的分离,可以实现对物理存储的重新组织和数据库的迁移,而应用程序不会察觉到任何更改。文章还展示了Oracle数据库的逻辑结构和物理结构,并介绍了表空间的概念和作用。 ... [详细]
  • IhaveconfiguredanactionforaremotenotificationwhenitarrivestomyiOsapp.Iwanttwodiff ... [详细]
  • Python字典推导式及循环列表生成字典方法
    本文介绍了Python中使用字典推导式和循环列表生成字典的方法,包括通过循环列表生成相应的字典,并给出了执行结果。详细讲解了代码实现过程。 ... [详细]
  • Android中高级面试必知必会,积累总结
    本文介绍了Android中高级面试的必知必会内容,并总结了相关经验。文章指出,如今的Android市场对开发人员的要求更高,需要更专业的人才。同时,文章还给出了针对Android岗位的职责和要求,并提供了简历突出的建议。 ... [详细]
  • 本文讨论了在Windows 8上安装gvim中插件时出现的错误加载问题。作者将EasyMotion插件放在了正确的位置,但加载时却出现了错误。作者提供了下载链接和之前放置插件的位置,并列出了出现的错误信息。 ... [详细]
  • CSS3选择器的使用方法详解,提高Web开发效率和精准度
    本文详细介绍了CSS3新增的选择器方法,包括属性选择器的使用。通过CSS3选择器,可以提高Web开发的效率和精准度,使得查找元素更加方便和快捷。同时,本文还对属性选择器的各种用法进行了详细解释,并给出了相应的代码示例。通过学习本文,读者可以更好地掌握CSS3选择器的使用方法,提升自己的Web开发能力。 ... [详细]
author-avatar
暂时不用的微博
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有