【修復(fù)總結(jié)】時間與狀態(tài) - 競態(tài)條件漏洞 - 多線程下缺陷的格式化

威脅描述

Java常用SimpleDateFormat做時間轉(zhuǎn)換滤蝠,但SimpleDateFormat不是線程安全的,如果SimpleDateFormat用static聲明或只實例化一次被多個線程使用,并發(fā)度高時可導(dǎo)致用戶看到其他用戶數(shù)據(jù)疏叨。

威脅說明

SimpleDateFormat中的 parse()format() 方法不是線程安全的腌逢,當(dāng)在多線程的并發(fā)環(huán)境里浅萧,把它定義為全局靜態(tài)變量逐沙,將導(dǎo)致用戶看到其他用戶數(shù)據(jù)的競態(tài)條件漏洞哲思。(詳細參見:SimpleDateFormat為什么不是線程安全的

受影響的還有:
  1. SimpleDateFormat的父類持有的對象Calendar洼畅,在多線程中會出現(xiàn)A線程設(shè)置Calendar值后被B線程修改,或者A和B線程同時設(shè)置Calendar的值棚赔,都會出現(xiàn)錯誤帝簇。

  2. SimpleDateFormat持有對象DecimalFormat也不是線程安全的

修復(fù)建議

方案1:使用同步鎖(降低性能)

最簡單的方法就是在做日期轉(zhuǎn)換之前,為DateFormat對象加鎖靠益。這種方法使得一次只能讓一個線程訪問DateFormat對象丧肴,而其他線程只能等待。

public class Common {

    private static SimpleDateFormat dateFormat;
    ...

    public synchronized String format1(Date date) {
        return dateFormat.format(date);
    }

    public String format2(Date date) {
        synchronized(dateFormat)
        {
            return dateFormat.format(date);
        }
    }
}

方案2:使用ThreadLocal(增加內(nèi)存開銷)

另外一個方法就是使用ThreadLocal變量去容納DateFormat對象胧后,也就是說每個線程都有一個屬于自己的副本芋浮,并無需等待其他線程去釋放它。這種方法會比使用同步塊更高效壳快。

public class DateFormatTest {
    private final ThreadLocal<DateFormat> df = new ThreadLocal<DateFormat>() {
        @Override
        protected DateFormat initialValue() {
            return new SimpleDateFormat("yyyyMMdd");
        }
    };
    public Date convert(String source) throws ParseException {
        return df.get().parse(source);
    }
}

方案3:JDK1.8及以上纸巷,使用DateTimeFormatter類(推薦)

JDK1.8中新增了 LocalDateLocalDateTime 等類來解決日期處理方法,同時引入了一個新的類 DateTimeFormatter 來解決日期格式化問題眶痰。
LocalDateTime 瘤旨、DateTimeFormatter 兩個類都沒有線程問題,只要不把它們創(chuàng)建為共享變量就沒有線程問題竖伯。

DateTimeFormatter formatter = DateTimeFormatter.ofPattern("yyyy MM dd");
LocalDate date = LocalDate.parse("2017 06 17", formatter);
System.out.println(formatter.format(date));

方案4:使用 FastDateFormat 類

FastDateFormatapachecommons-lang3包提供的存哲,FastDateFormat是線程安全的,可以直接使用七婴,不必考慮多線程的情況

public class DateUtil {
    public static final FastDateFormat FORMAT_yyyyMMddHHmmss=FastDateFormat.getInstance("yyyy-MM-dd HH:mm:ss");
    /**
     * 最常用的格式化10位時間戳為yyyyMMddHHmmss
     */
    public static String getNormalTime(String timestamp){
        return FORMAT_yyyyMMddHHmmss.format(getDate(timestamp));
    }
}

方案5:使用Joda-Time(推薦)

Joda-Time 是一個很棒的開源的 JDK 的日期和日歷 API 的替代品祟偷,其 DateTimeFormat 是線程安全而且不變的。
Joda-Time 對比 FastDateFormat打厘,不僅僅可以對時間進行格式化輸出修肠,而且可以生成瞬時時間值,并與Calendar婚惫、Date等對象相互轉(zhuǎn)化氛赐,極大的方便了程序的兼容性。

import org.joda.time.DateTime;
import org.joda.time.format.DateTimeFormat;
import org.joda.time.format.DateTimeFormatter;
import java.util.Date;

public class DateFormatTest {
    private final DateTimeFormatter fmt = DateTimeFormat.forPattern("yyyyMMdd");
        
    public Date convert(String source){
        DateTime d = fmt.parseDateTime(source);
        returnd.toDate();
    }
}
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末先舷,一起剝皮案震驚了整個濱河市艰管,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌蒋川,老刑警劉巖牲芋,帶你破解...
    沈念sama閱讀 206,311評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡缸浦,警方通過查閱死者的電腦和手機夕冲,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,339評論 2 382
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來裂逐,“玉大人歹鱼,你說我怎么就攤上這事〔犯撸” “怎么了弥姻?”我有些...
    開封第一講書人閱讀 152,671評論 0 342
  • 文/不壞的土叔 我叫張陵,是天一觀的道長掺涛。 經(jīng)常有香客問我庭敦,道長,這世上最難降的妖魔是什么薪缆? 我笑而不...
    開封第一講書人閱讀 55,252評論 1 279
  • 正文 為了忘掉前任秧廉,我火速辦了婚禮,結(jié)果婚禮上拣帽,老公的妹妹穿的比我還像新娘疼电。我一直安慰自己,他們只是感情好诞外,可當(dāng)我...
    茶點故事閱讀 64,253評論 5 371
  • 文/花漫 我一把揭開白布澜沟。 她就那樣靜靜地躺著,像睡著了一般峡谊。 火紅的嫁衣襯著肌膚如雪茫虽。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,031評論 1 285
  • 那天既们,我揣著相機與錄音濒析,去河邊找鬼。 笑死啥纸,一個胖子當(dāng)著我的面吹牛号杏,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播斯棒,決...
    沈念sama閱讀 38,340評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼盾致,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了荣暮?” 一聲冷哼從身側(cè)響起庭惜,我...
    開封第一講書人閱讀 36,973評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎穗酥,沒想到半個月后护赊,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體惠遏,經(jīng)...
    沈念sama閱讀 43,466評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,937評論 2 323
  • 正文 我和宋清朗相戀三年骏啰,在試婚紗的時候發(fā)現(xiàn)自己被綠了节吮。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,039評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡判耕,死狀恐怖透绩,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情祈秕,我是刑警寧澤渺贤,帶...
    沈念sama閱讀 33,701評論 4 323
  • 正文 年R本政府宣布雏胃,位于F島的核電站请毛,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏瞭亮。R本人自食惡果不足惜方仿,卻給世界環(huán)境...
    茶點故事閱讀 39,254評論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望统翩。 院中可真熱鬧仙蚜,春花似錦、人聲如沸厂汗。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,259評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽娶桦。三九已至贾节,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間衷畦,已是汗流浹背栗涂。 一陣腳步聲響...
    開封第一講書人閱讀 31,485評論 1 262
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留祈争,地道東北人斤程。 一個月前我還...
    沈念sama閱讀 45,497評論 2 354
  • 正文 我出身青樓,卻偏偏與公主長得像菩混,于是被迫代替她去往敵國和親忿墅。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,786評論 2 345

推薦閱讀更多精彩內(nèi)容