<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    16 條代碼規范

    VSole2022-01-18 07:34:07

    如何更規范化編寫Java 代碼

    Many of the happiest people are those who own the least. But are we really so happy with our IPhones, our big houses, our fancy cars?

    忘川如斯,擁有一切的人才更怕失去。

    背景:如何更規范化編寫Java 碼的重要性想必毋需多言,其中最重要的幾點當屬提高代碼性能、使代碼遠離Bug、令代碼更優雅。

    一、MyBatis 不要為了多個查詢條件而寫 1 = 1

    當遇到多個查詢條件,使用where 1=1 可以很方便的解決我們的問題,但是這樣很可能會造成非常大的性能損失,因為添加了 “where 1=1 ”的過濾條件之后,數據庫系統就無法使用索引等查詢優化策略,數據庫系統將會被迫對每行數據進行掃描(即全表掃描) 以比較此行是否滿足過濾條件,當表中的數據量較大時查詢速度會非常慢;此外,還會存在SQL 注入的風險。

    反例:

    <select id="queryBookInfo" parameterType="com.tjt.platform.entity.BookInfo" resultType="java.lang.Integer">
     select count(*) from t_rule_BookInfo t where 1=1
    <if test="title !=null and title !='' ">
     AND title = #{title} 
    if
    > <if test="author !=null and author !='' ">
     AND author = #{author}
    if
    > select
    >
    

    正例:

    <select id="queryBookInfo" parameterType="com.tjt.platform.entity.BookInfo" resultType="java.lang.Integer">
     select count(*) from t_rule_BookInfo t
    <where>
    <if test="title !=null and title !='' ">
     title = #{title} 
    if
    ><if test="author !=null and author !='' "> 
     AND author = #{author}
    if
    >where
    > select
    >
    

    UPDATE 操作也一樣,可以用 標記代替 1=1。

    二、 迭代entrySet() 獲取Map 的key 和value

    當循環中只需要獲取Map 的主鍵key時,迭代keySet() 是正確的;但是,當需要主鍵key 和取值value 時,迭代entrySet() 才是更高效的做法,其比先迭代keySet() 后再去通過get 取值性能更佳。

    反例:

    //Map 獲取value 反例:
    HashMap<String, String> map = new HashMap<>();
    for (String key : map.keySet()){
    String value = map.get(key);
    }
    

    正例:

      //Map 獲取key & value 正例:
    HashMap<String, String> map = new HashMap<>();
     for (Map.Entry<String,String> entry : map.entrySet()){
         String key = entry.getKey();
         String value = entry.getValue();
    }
    

    三、使用Collection.isEmpty() 檢測空

    使用Collection.size() 來檢測是否為空在邏輯上沒有問題,但是使用Collection.isEmpty() 使得代碼更易讀,并且可以獲得更好的性能;除此之外,任何Collection.isEmpty() 實現的時間復雜度都是O(1) ,不需要多次循環遍歷,但是某些通過Collection.size() 方法實現的時間復雜度可能是O(n)。O(1)緯度減少循環次數 例子

    反例:

    LinkedList<Object> collection = new LinkedList<>();
    if (collection.size() == 0){
      System.out.println("collection is empty.");
     }
    

    正例:

    LinkedList collection = new LinkedList<>();  if (collection.isEmpty()){
          System.out.println("collection is empty.");
      }
      
      //檢測是否為null 可以使用CollectionUtils.isEmpty()
      if (CollectionUtils.isEmpty(collection)){
          System.out.println("collection is null.");
    
      }
    四、初始化集合時盡量指定其大小
    盡量在初始化時指定集合的大小,能有效減少集合的擴容次數,因為集合每次擴容的時間復雜度很可能時O(n),耗費時間和性能。
    反例:
    
    //初始化list,往list 中添加元素反例:
    int[] arr = new int[]{1,2,3,4};
    List list = new ArrayList<>();
    for (int i : arr){
      list.add(i);
    }
    正例:
    
    //初始化list,往list 中添加元素正例:
      int[] arr = new int[]{1,2,3,4};
      //指定集合list 的容量大小
      List list = new ArrayList<>(arr.length);
      for (int i : arr){
          list.add(i);
      }
    五、使用StringBuilder 拼接字符串
    一般的字符串拼接在編譯期Java 會對其進行優化,但是在循環中字符串的拼接Java 編譯期無法執行優化,所以需要使用StringBuilder 進行替換。
    反例:
    
    //在循環中拼接字符串反例
    String str = "";
    for (int i = 0; i < 10; i++){
      //在循環中字符串拼接Java 不會對其進行優化
      str += i;
    }
    正例:
    
    //在循環中拼接字符串正例
     String str1 = "Love";
     String str2 = "Courage";
     String strConcat = str1 + str2;  //Java 編譯器會對該普通模式的字符串拼接進行優化
      StringBuilder sb = new StringBuilder();
      for (int i = 0; i < 10; i++){
         //在循環中,Java 編譯器無法進行優化,所以要手動使用StringBuilder
          sb.append(i);
      }
     六、若需頻繁調用Collection.contains 方法則使用Set
    在Java 集合類庫中,List的contains 方法普遍時間復雜度為O(n),若代碼中需要頻繁調用contains 方法查找數據則先將集合list 轉換成HashSet 實現,將O(n) 的時間復雜度將為O(1)。
    推薦:最新 Java 面試題出爐!(帶全部答案)
    反例:
    
    //頻繁調用Collection.contains() 反例
    List list = new ArrayList<>();for (int i = 0; i <= Integer.MAX_VALUE; i++){
      //時間復雜度為O(n)
      if (list.contains(i))
      System.out.println("list contains "+ i);
     }
    正例:
    
    //頻繁調用Collection.contains() 正例
      List list = new ArrayList<>();  Set set = new HashSet<>();  for (int i = 0; i <= Integer.MAX_VALUE; i++){
          //時間復雜度為O(1)
          if (set.contains(i)){
              System.out.println("list contains "+ i);
          }
      }
    七、使用靜態代碼塊實現賦值靜態成員變量
    對于集合類型的靜態成員變量,應該使用靜態代碼塊賦值,而不是使用集合實現來賦值。
    反例:
    
    //賦值靜態成員變量反例
        private static Map map = new HashMap(){
            {
                map.put("Leo",1);
                map.put("Family-loving",2);
                map.put("Cold on the out side passionate on the inside",3);
            }
        };
        private static List list = new ArrayList<>(){
            {
                list.add("Sagittarius");
                list.add("Charming");
                list.add("Perfectionist");
            }
        };
    正例:
    
    //賦值靜態成員變量正例
    private static Map map = new HashMap();
        static {
            map.put("Leo",1);
            map.put("Family-loving",2);
            map.put("Cold on the out side passionate on the inside",3);
        }
        
    private static List list = new ArrayList<>();
        static {
            list.add("Sagittarius");
            list.add("Charming");
            list.add("Perfectionist");
        }
    八、刪除未使用的局部變量、方法參數、私有方法、字段和多余的括號。
    九、工具類中屏蔽構造函數
    工具類是一堆靜態字段和函數的集合,其不應該被實例化;但是,Java 為每個沒有明確定義構造函數的類添加了一個隱式公有構造函數,為了避免不必要的實例化,應該顯式定義私有構造函數來屏蔽這個隱式公有構造函數。
    反例:
    
    public class PasswordUtils {
      //工具類構造函數反例
      private static final Logger LOG = LoggerFactory.getLogger(PasswordUtils.class);
    
      public static final String DEFAULT_CRYPT_ALGO = "PBEWithMD5AndDES";
    
      public static String encryptPassword(String aPassword) throws IOException {
          return new PasswordUtils(aPassword).encrypt();
      }
    正例:
    
    public class PasswordUtils {  //工具類構造函數正例  private static final Logger LOG = LoggerFactory.getLogger(PasswordUtils.class);  //定義私有構造函數來屏蔽這個隱式公有構造函數  private PasswordUtils(){}    public static final String DEFAULT_CRYPT_ALGO = "PBEWithMD5AndDES";  public static String encryptPassword(String aPassword) throws IOException {      return new PasswordUtils(aPassword).encrypt();  }
    關注Java核心技術,推送更多 Java 干貨!
    
    


    十、刪除多余的異常捕獲并拋出
    用catch 語句捕獲異常后,若什么也不進行處理,就只是讓異常重新拋出,這跟不捕獲異常的效果一樣,可以刪除這塊代碼或添加別的處理。
    反例:
    
    //多余異常反例
    private static String fileReader(String fileName)throws IOException{
    
        try (BufferedReader reader = new BufferedReader(new FileReader(fileName))) {
            String line;
            StringBuilder builder = new StringBuilder();
            while ((line = reader.readLine()) != null) {
                builder.append(line);
            }
            return builder.toString();
        } catch (Exception e) {
            //僅僅是重復拋異常 未作任何處理
            throw e;
        }
    }
    正例:
    
    //多余異常正例
    private static String fileReader(String fileName)throws IOException{
    
        try (BufferedReader reader = new BufferedReader(new FileReader(fileName))) {
            String line;
            StringBuilder builder = new StringBuilder();
            while ((line = reader.readLine()) != null) {
                builder.append(line);
            }
            return builder.toString();
            //刪除多余的拋異常,或增加其他處理:
            /*catch (Exception e) {
                return "fileReader exception";
            }*/
        }
    }
    十一、字符串轉化使用String.valueOf(value) 代替 " " + value
    把其它對象或類型轉化為字符串時,使用String.valueOf(value) 比 ""+value 的效率更高。
    反例:
    
    //把其它對象或類型轉化為字符串反例:
    int num = 520;
    // "" + value
    String strLove = "" + num;
    正例:
    
    //把其它對象或類型轉化為字符串正例:
    int num = 520;
    // String.valueOf() 效率更高
    String strLove = String.valueOf(num);
    十二、避免使用BigDecimal(double)
    BigDecimal(double) 存在精度損失風險,在精確計算或值比較的場景中可能會導致業務邏輯異常。
    反例:
    
    // BigDecimal 反例
    BigDecimal bigDecimal = new BigDecimal(0.11D);
    正例:
    
    // BigDecimal 正例
    BigDecimal bigDecimal1 = bigDecimal.valueOf(0.11D);
    圖1. 失去精度
    
    


    十三、返回空數組和集合而非 null
    若程序運行返回null,需要調用方強制檢測null,否則就會拋出空指針異常;返回空數組或空集合,有效地避免了調用方因為未檢測null 而拋出空指針異常的情況,還可以刪除調用方檢測null 的語句使代碼更簡潔。
    反例:
    
    //返回null 反例
    public static Result[] getResults() {
        return null;
    }
    
    public static List getResultList() {
        return null;
    }
    
    public static Map getResultMap() {
        return null;
    }
    正例:
    
    //返回空數組和空集正例
    public static Result[] getResults() {
        return new Result[0];
    }
    
    public static List getResultList() {
        return Collections.emptyList();
    }
    
    public static Map getResultMap() {
        return Collections.emptyMap();
    }
    十四、優先使用常量或確定值調用equals 方法
    對象的equals 方法容易拋空指針異常,應使用常量或確定有值的對象來調用equals 方法。
    反例:
    
     //調用 equals 方法反例
    private static boolean fileReader(String fileName)throws IOException{
       // 可能拋空指針異常
       return fileName.equals("Charming");
     }
    正例:
    
    //調用 equals 方法正例
    private static boolean fileReader(String fileName)throws IOException{
    
        // 使用常量或確定有值的對象來調用 equals 方法
        return "Charming".equals(fileName);
        
        //或使用:java.util.Objects.equals() 方法
       return Objects.equals("Charming",fileName);
     }
    十五、枚舉的屬性字段必須是私有且不可變
    枚舉通常被當做常量使用,如果枚舉中存在公共屬性字段或設置字段方法,那么這些枚舉常量的屬性很容易被修改;理想情況下,枚舉中的屬性字段是私有的,并在私有構造函數中賦值,沒有對應的Setter 方法,最好加上final 修飾符。
    反例:
    
    public enum SwitchStatus {
        // 枚舉的屬性字段反例
        DISABLED(0, "禁用"),
        ENABLED(1, "啟用");
    
        public int value;
        private String description;
    
        private SwitchStatus(int value, String description) {
            this.value = value;
            this.description = description;
        }
    
        public String getDescription() {
            return description;
        }
    
        public void setDescription(String description) {
            this.description = description;
        }
    }
    正例:
    
    public enum SwitchStatus {
        // 枚舉的屬性字段正例
        DISABLED(0, "禁用"),
        ENABLED(1, "啟用");
    
        // final 修飾
        private final int value;
        private final String description;
    
        private SwitchStatus(int value, String description) {
            this.value = value;
            this.description = description;
        }
    
        // 沒有Setter 方法
        public int getValue() {
            return value;
        }
    
        public String getDescription() {
            return description;
        }
    }
    十六、tring.split(String regex)部分關鍵字需要轉譯
    使用字符串String 的plit 方法時,傳入的分隔字符串是正則表達式,則部分關鍵字(比如 .[]()\| 等)需要轉義。
    反例:
    
     // String.split(String regex) 反例String[] split = "a.ab.abc".split(".");System.out.println(Arrays.toString(split));   // 結果為[]String[] split1 = "a|ab|abc".split("|");System.out.println(Arrays.toString(split1));  // 結果為["a", "|", "a", "b", "|", "a", "b", "c"]
    正例:
    
    // String.split(String regex) 正例
    // . 需要轉譯
    String[] split2 = "a.ab.abc".split("\\.");
    System.out.println(Arrays.toString(split2));  // 結果為["a", "ab", "abc"]
    
    // | 需要轉譯
    String[] split3 = "a|ab|abc".split("\\|");
    System.out.println(Arrays.toString(split3));  // 結果為["a", "ab", "abc"]
    圖2. String.split(String regex) 正反例
    
    
    
    字符串函數string
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近期,Unit 42的研究人員在分析Medusa(美杜莎)勒索軟件活動時,發現該活動的升級和勒索策略發生了很大變化。
    脫敏前電話號碼,CONCAT(LEFT(mobilePhone,3),?身份證號碼脫敏sql:. 根據定義的策略類型,對數據進行脫敏,當然策略可以自定義。請添加微信wx153666購買授權,不白嫖從我做起!?測試證書會失效,請勿正式環境使用
    利用wirkeshake抓包初步分析配置本地PC的ip為192.168.5.150并在上面運行server,然后在pixel手機上安裝client_連接192.168.5.150服務器.apk,手機ip為192.168.5.221,在PC上通過wireshake進行抓包。如下所示,看到No.14是手機發給server的HTTP GET包,No.17為server發給手機的HTTP報文。
    這似乎又是一個0 day漏洞,這個漏洞與pif文件有關,是我在研究pif文件的時候發現的。
    mysql提權總結
    2021-09-17 15:04:08
    使用過MySQL的人都知道,MySQL有很多內置函數提供給使用者,包括字符串函數、數值函數、日期和時間函數等,給開發人員和使用者帶來了很多方便。
    隨著Web應用攻擊手段變得復雜,基于請求特征的防護手段,已經不能滿足企業安全防護需求。在2012年的時候,Gartner引入了“Runtime application self-protection”一詞,簡稱為RASP,屬于一種新型應用安全保護技術,它將防護功能“ 注入”到應用程序中,與應用程序融為一體,使應用程序具備自我防護能力,當應用程序遭受到實際攻擊傷害時,能實時檢測和阻斷安全攻擊,而不需要進行人工干預。實現了在攻擊鏈路最關鍵的地方阻斷攻擊。
    剛好404之前有一篇博客寫過這個漏洞,我在它的參考資料里面找到了github上面提供的poc生成代碼,以及j00sean在twitter上面發的6行代碼,以這兩者為基礎對該漏洞進行分析。
    二進制程序分析
    2021-09-25 17:18:46
    分析惡意軟件的第一步是收集二進制程序在主機上執行的行為事件,研究人員根據這些行為大體形成一個思路來描述惡意軟件的功能。 這包含應用釋放或者從互聯網下下載的文件,寫入什么樣的注冊表、訪問了什么網絡地址,修改讀寫本地的什么文件等等。那么研究人員通過行為會確定惡意樣本的類型。通常類型如下:
    上一篇文章介紹了xorstr的原理和最小化驗證概念的代碼,這篇文章來看下這種已經被廣泛應用于各惡意樣本以及安全組件中的技術如何還原,如果還沒看上篇建議先看下了解其實現后再看本篇文章。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类