FindBugs 規(guī)則整理:Security & Experimental

目前已轉(zhuǎn)至個(gè)人博客,本系列地址:Lam's Blog - Knowledge as Action

DMI_CONSTANT_DB_PASSWORD

Hardcoded constant database password
代碼中創(chuàng)建DB的密碼時(shí)采用了寫死的密碼点额。

DMI_EMPTY_DB_PASSWORD

Empty database password
創(chuàng)建數(shù)據(jù)庫連接時(shí)沒有為數(shù)據(jù)庫設(shè)置密碼念逞,這會(huì)使數(shù)據(jù)庫失去必要的保護(hù)狭魂。

HRS_REQUEST_PARAMETER_TO_COOKIE

HTTP cookie formed from untrusted input
此代碼使用不受信任的HTTP參數(shù)構(gòu)造一個(gè)HTTP Cookie窘哈。

HRS_REQUEST_PARAMETER_TO_HTTP_HEADER

HTTP Response splitting vulnerability
在代碼中直接把一個(gè)HTTP的參數(shù)寫入一個(gè)HTTP頭文件中,它為HTTP的響應(yīng)暴露了漏洞暖哨。

SQL_NONCONSTANT_STRING_PASSED_TO_EXECUTE

Nonconstant string passed to execute method on an SQL statement
該方法以字符串的形式來調(diào)用SQLstatement的execute方法,它似乎是動(dòng)態(tài)生成SQL語句的方法凰狞。這會(huì)更容易受到SQL注入攻擊篇裁。

XSS_REQUEST_PARAMETER_TO_JSP_WRITER

JSP reflected cross site scripting vulnerability
在代碼中在JSP輸出中直接寫入一個(gè)HTTP參數(shù),這會(huì)造成一個(gè)跨站點(diǎn)的腳本漏洞赡若。

LG_LOST_LOGGER_DUE_TO_WEAK_REFERENCE

Potential lost logger changes due to weak reference in OpenJDK
OpenJDK的引入了一種潛在的不兼容問題达布,特別是,java.util.logging.Logger的行為改變時(shí)逾冬。它現(xiàn)在使用內(nèi)部弱引用黍聂,而不是強(qiáng)引用。–logger配置改變身腻,它就是丟失對(duì)logger的引用产还,這本是一個(gè)合理的變化,但不幸的是一些代碼對(duì)舊的行為有依賴關(guān)系嘀趟。這意味著脐区,當(dāng)進(jìn)行垃圾收集時(shí)對(duì)logger配置將會(huì)丟失。例如:
public static void initLogging() throws Exception { Logger logger = Logger.getLogger("edu.umd.cs"); logger.addHandler(new FileHandler()); // call to change logger configuration logger.setUseParentHandlers(false); // another call to change logger configuration }
該方法結(jié)束時(shí)logger的引用就丟失了她按,如果你剛剛結(jié)束調(diào)用initLogging方法后進(jìn)行垃圾回收牛隅,logger的配置將會(huì)丟失(因?yàn)橹挥斜3钟涗浧魅跻茫?br> public static void main(String[] args) throws Exception { initLogging(); // adds a file handler to the logger System.gc(); // logger configuration lost Logger.getLogger("edu.umd.cs").info("Some message"); // this isn't logged to the file as expected }

OBL_UNSATISFIED_OBLIGATION

Method may fail to clean up stream or resource
這種方法可能無法清除(關(guān)閉,處置)一個(gè)流尤溜,數(shù)據(jù)庫對(duì)象倔叼,或其他資源需要一個(gè)明確的清理行動(dòng)。
一般來說宫莱,如果一個(gè)方法打開一個(gè)流或其他資源丈攒,該方法應(yīng)該使用try / finally塊來確保在方法返回之前流或資源已經(jīng)被清除了。這種錯(cuò)誤模式基本上和OS_OPEN_STREAM和ODR_OPEN_DATABASE_RESOURCE錯(cuò)誤模式相同,但是是在不同在靜態(tài)分析技術(shù)巡验。我們正為這個(gè)錯(cuò)誤模式的效用收集反饋意見际插。

其他文章(持續(xù)更新)

FindBugs:簡(jiǎn)介與使用
FindBugs 規(guī)則整理:CORRECTNESS
FindBugs 規(guī)則整理:Bad Practice
FindBugs 規(guī)則整理:Style & Dodgy
FindBugs 規(guī)則整理:Malicious Code Vulnerability
FindBugs 規(guī)則整理:Multithreaded Correctness
FindBugs 規(guī)則整理:Performance
FindBugs 規(guī)則整理:Internationalization

引用

整合以下文章過程中發(fā)現(xiàn)部分存在翻譯錯(cuò)誤,已做修正显设,同時(shí)感謝以下文章作者
FindBugs規(guī)則整理

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末框弛,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子捕捂,更是在濱河造成了極大的恐慌瑟枫,老刑警劉巖,帶你破解...
    沈念sama閱讀 206,968評(píng)論 6 482
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件指攒,死亡現(xiàn)場(chǎng)離奇詭異慷妙,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)允悦,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,601評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門膝擂,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人隙弛,你說我怎么就攤上這事架馋。” “怎么了全闷?”我有些...
    開封第一講書人閱讀 153,220評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵叉寂,是天一觀的道長(zhǎng)。 經(jīng)常有香客問我室埋,道長(zhǎng)办绝,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,416評(píng)論 1 279
  • 正文 為了忘掉前任姚淆,我火速辦了婚禮孕蝉,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘腌逢。我一直安慰自己降淮,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,425評(píng)論 5 374
  • 文/花漫 我一把揭開白布搏讶。 她就那樣靜靜地躺著佳鳖,像睡著了一般。 火紅的嫁衣襯著肌膚如雪媒惕。 梳的紋絲不亂的頭發(fā)上系吩,一...
    開封第一講書人閱讀 49,144評(píng)論 1 285
  • 那天,我揣著相機(jī)與錄音妒蔚,去河邊找鬼穿挨。 笑死月弛,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的科盛。 我是一名探鬼主播帽衙,決...
    沈念sama閱讀 38,432評(píng)論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼贞绵!你這毒婦竟也來了厉萝?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,088評(píng)論 0 261
  • 序言:老撾萬榮一對(duì)情侶失蹤榨崩,失蹤者是張志新(化名)和其女友劉穎谴垫,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體母蛛,經(jīng)...
    沈念sama閱讀 43,586評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡弹渔,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,028評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了溯祸。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,137評(píng)論 1 334
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡舞肆,死狀恐怖焦辅,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情椿胯,我是刑警寧澤筷登,帶...
    沈念sama閱讀 33,783評(píng)論 4 324
  • 正文 年R本政府宣布,位于F島的核電站哩盲,受9級(jí)特大地震影響前方,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜廉油,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,343評(píng)論 3 307
  • 文/蒙蒙 一惠险、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧抒线,春花似錦班巩、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,333評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至眨猎,卻和暖如春抑进,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背睡陪。 一陣腳步聲響...
    開封第一講書人閱讀 31,559評(píng)論 1 262
  • 我被黑心中介騙來泰國打工寺渗, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留匿情,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 45,595評(píng)論 2 355
  • 正文 我出身青樓户秤,卻偏偏與公主長(zhǎng)得像码秉,于是被迫代替她去往敵國和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子鸡号,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,901評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容