• Java 知识 CallerSensitive 注解


    这个注解是为了堵住漏洞用的。

    代码

    @CallerSensitive
    public static Class<?> forName(String className) throws ClassNotFoundException {
        Class<?> caller = Reflection.getCallerClass();
        return forName0(className, true, ClassLoader.getClassLoader(caller), caller);
    }
    

    内部调用了 getCallerClass() 方法,这是一个 native 方法,凑巧的是,它也有 CallerSensitive 注解。

    @CallerSensitive
    public static native Class<?> getCallerClass();
    

    解释

    Caller=调用者,Sensitive=敏感的/易感知的。主要是针对于方法调用者所做的一些控制。

    Reflection.getCallerClass() 要求调用者必须有 CallerSensitive 注解,并且必须有权限(由 bootstrap class loader 或 extension class loader 加载的类)才可以调用。

    Reflection.getCallerClass() 加了 @CallerSensitive 注解后,能够跟踪到最初的调用者。例如 method-1 -> method-2 -> method-3 -> Reflection.getCallerClass,最终返回的是 method-1。

    @CallerSensitive 能够堵住反射的漏洞,当你尝试用反射调用 Reflection.getCallerClass(),结果会抛出异常。

  • 相关阅读:
    WPF中各个Template的分析(转)
    WPF TreeView
    微信支付文章综合
    WPF 颜色渐变
    史上最全的厦门英语角!赶紧收藏啦!
    SQL008存储过程总结
    SQL SERVER事务处理
    HTTP 头部解释
    为你详细解读HTTP请求头的具体含意
    IIS部署常见问题总结
  • 原文地址:https://www.cnblogs.com/feiqiangsheng/p/16425685.html
Copyright © 2020-2023  润新知