反射:獲得類的構造器後用setAccessible(true)繞過許可權檢查,可以直接調用私人構造器來產生執行個體。
我們來用雙重檢測鎖來看看反射是如何破壞單例模式的
import java.lang.reflect.Constructor;public class Main { public static void main(String[] args) throws Exception { Singleton singletonOne = Singleton.getSingleton(); Singleton singletonTwo = Singleton.getSingleton(); System.out.println("One和Two是否是同一個執行個體? " + (singletonOne == singletonTwo)); //利用反射來破壞單例模式 Class clazz = Class.forName("Singleton"); Constructor constructor = clazz.getDeclaredConstructor(null); constructor.setAccessible(true); Singleton singletonThree = (Singleton) constructor.newInstance(null); System.out.println("One和three是否是同一個執行個體? "+(singletonOne==singletonThree)); }}//雙重檢測鎖模式class Singleton { private Singleton() { } static Singleton singleton; public static Singleton getSingleton() { if (singleton == null) { synchronized (Singleton.class) { if (singleton == null) { singleton = new Singleton(); } } } return singleton; }}輸出結果:One和Two是否是同一個執行個體? trueOne和three是否是同一個執行個體? false
如何解決呢?其實方法很簡單,有個小技巧,直接在私人構造器裡拋出異常:
private Singleton(){ if(singleton!=null){ throw new RuntimeException(); }}
通過序列化還原序列化方式可以破壞單例模式
import java.io.*;public class Main { public static void main(String[] args) throws Exception { Singleton singletonOne = Singleton.getSingleton(); Singleton singletonTwo = Singleton.getSingleton(); System.out.println("One和Two是否是同一個執行個體? " + (singletonOne == singletonTwo)); //序列化 ObjectOutputStream obj = new ObjectOutputStream(new FileOutputStream("d:/a.txt")); obj.writeObject(singletonOne); obj.close(); //還原序列化 ObjectInputStream ois = new ObjectInputStream(new FileInputStream("d:/a.txt")); Singleton singletonThree = (Singleton) ois.readObject(); System.out.println("One和Three是否是同一個執行個體? " + (singletonOne == singletonThree)); }}class Singleton implements Serializable { private Singleton() { } static Singleton singleton; public static Singleton getSingleton() { if (singleton == null) { synchronized (Singleton.class) { if (singleton == null) { singleton = new Singleton(); } } } return singleton; }}輸出:One和Two是否是同一個執行個體? trueOne和Three是否是同一個執行個體? false
解決方案:定義Object readResolve()方法
這個方法會緊挨著readObject()之後被調用,該方法的傳回值將會代替原來還原序列化的對象,而原來readObject()還原序列化的對象將會立即丟棄。readObject()方法在序列化單例類,枚舉類時尤其有用。
private Object readResolve() throws ObjectStreamException{ return instance;}
Effective Java作者Josh Bloch 提倡使用枚舉的方式,因為建立一個enum類型是安全執行緒的。這種方法在功能上與公有域方法相近,但是它更加簡潔,無償提供了序列化機制,絕對防止多次執行個體化,即使是在面對複雜序列化或者反射攻擊的時候。
public enum Singleton { uniqueInstance;}