避免反射和序列化來破壞單例

來源:互聯網
上載者:User

反射:獲得類的構造器後用setAccessible(true)繞過許可權檢查,可以直接調用私人構造器來產生執行個體。

我們來用雙重檢測鎖來看看反射是如何破壞單例模式的

import java.lang.reflect.Constructor;public class Main {    public static void main(String[] args) throws Exception {        Singleton singletonOne = Singleton.getSingleton();        Singleton singletonTwo = Singleton.getSingleton();        System.out.println("One和Two是否是同一個執行個體? " + (singletonOne == singletonTwo));        //利用反射來破壞單例模式        Class clazz = Class.forName("Singleton");        Constructor constructor = clazz.getDeclaredConstructor(null);        constructor.setAccessible(true);        Singleton singletonThree = (Singleton) constructor.newInstance(null);        System.out.println("One和three是否是同一個執行個體? "+(singletonOne==singletonThree));    }}//雙重檢測鎖模式class Singleton {    private Singleton() {    }    static Singleton singleton;    public static Singleton getSingleton() {        if (singleton == null) {            synchronized (Singleton.class) {                if (singleton == null) {                    singleton = new Singleton();                }            }        }        return singleton;    }}輸出結果:One和Two是否是同一個執行個體? trueOne和three是否是同一個執行個體? false

如何解決呢?其實方法很簡單,有個小技巧,直接在私人構造器裡拋出異常:

private Singleton(){    if(singleton!=null){        throw new RuntimeException();    }}

通過序列化還原序列化方式可以破壞單例模式

import java.io.*;public class Main {    public static void main(String[] args) throws Exception {        Singleton singletonOne = Singleton.getSingleton();        Singleton singletonTwo = Singleton.getSingleton();        System.out.println("One和Two是否是同一個執行個體? " + (singletonOne == singletonTwo));        //序列化        ObjectOutputStream obj = new ObjectOutputStream(new FileOutputStream("d:/a.txt"));        obj.writeObject(singletonOne);        obj.close();        //還原序列化        ObjectInputStream ois = new ObjectInputStream(new FileInputStream("d:/a.txt"));        Singleton singletonThree = (Singleton) ois.readObject();        System.out.println("One和Three是否是同一個執行個體? " + (singletonOne == singletonThree));    }}class Singleton implements Serializable {    private Singleton() {    }    static Singleton singleton;    public static Singleton getSingleton() {        if (singleton == null) {            synchronized (Singleton.class) {                if (singleton == null) {                    singleton = new Singleton();                }            }        }        return singleton;    }}輸出:One和Two是否是同一個執行個體? trueOne和Three是否是同一個執行個體? false

解決方案:定義Object readResolve()方法

這個方法會緊挨著readObject()之後被調用,該方法的傳回值將會代替原來還原序列化的對象,而原來readObject()還原序列化的對象將會立即丟棄。readObject()方法在序列化單例類,枚舉類時尤其有用。

private Object readResolve() throws ObjectStreamException{    return instance;}

Effective Java作者Josh Bloch 提倡使用枚舉的方式,因為建立一個enum類型是安全執行緒的。這種方法在功能上與公有域方法相近,但是它更加簡潔,無償提供了序列化機制,絕對防止多次執行個體化,即使是在面對複雜序列化或者反射攻擊的時候。

public enum Singleton {    uniqueInstance;}

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.