0

0

在Java中如何处理SecurityException_Java安全异常解析

P粉602998670

P粉602998670

发布时间:2026-01-15 14:03:09

|

561人浏览过

|

来源于php中文网

原创

SecurityException 由 SecurityManager 或受保护 API 主动抛出,非 JVM 自动触发;现代 JDK(9+)默认禁用 SecurityManager,仅在手动启用、旧环境或特定受限 API 调用时出现。

在java中如何处理securityexception_java安全异常解析

SecurityException 是谁抛出来的?

Java 的 SecurityException 不是 JVM 自动触发的通用错误,而是由 SecurityManager(如果启用)或某些受保护 API 主动检查后显式抛出的运行时异常。它本质是“访问被拒绝”的信号,不是代码写错了,而是策略拦住了。

现代 JDK(9+)默认不安装 SecurityManager,所以你几乎不会在普通应用里遇到它——除非你手动启用、跑在旧版 Applet 环境、用某些老框架(如早期 Spring Security 沙箱)、或调用特定受限 API(比如反射修改 final 字段、读取系统属性 java.home、打开 Socket 绑定特权端口)。

  • 常见触发点:System.setSecurityManager(new SecurityManager()) 后再执行敏感操作
  • 典型场景:Applet、JNLP、RMI 服务端策略配置、自定义类加载器中对 defineClass 的校验
  • 注意:SecurityExceptionAccessControlException(后者是前者的子类)在日志里常混用,但堆里看到的通常是 SecurityException

如何定位具体哪行代码触发了 SecurityException?

关键看堆栈最顶端的 throw new SecurityException(...) 调用点,而不是你自己的业务代码行。它往往藏在 JDK 内部方法里,比如:

java.lang.SecurityException: Prohibited package name: java.lang
    at java.base/java.lang.ClassLoader.preDefineClass(ClassLoader.java:915)
    at java.base/java.lang.ClassLoader.defineClass(ClassLoader.java:1015)
    ...

这种提示说明你试图定义一个以 java. 开头的包名类——JDK 明令禁止,和安全策略文件无关,纯硬编码限制。

立即学习Java免费学习笔记(深入)”;

  • 先检查异常消息内容:Prohibited package nameaccess denied ("java.util.PropertyPermission" "os.name" "read") 这类字符串直接暴露被拒资源类型
  • 若消息为空或模糊,加 JVM 参数 -Djava.security.debug=access,failure 启用详细审计日志
  • 不要只盯着你的 catch (SecurityException e)——它只是接收者,真正决策者在 AccessController.checkPermission(...)SecurityManager.checkXXX(...) 调用链里

能否捕获并绕过 SecurityException?

可以捕获,但“绕过”需分情况——技术上能 suppress,逻辑上是否合理是另一回事。

BlackBox AI
BlackBox AI

AI编程助手,智能对话问答助手

下载
  • 捕获本身没问题:try { System.setProperty("xxx", "y"); } catch (SecurityException e) { /* 忽略或降级处理 */ }
  • 不能通过 try-catch 让被禁操作成功执行;异常抛出意味着权限检查已失败,流程中断
  • 若想让操作生效,必须改权限策略:编辑 $JAVA_HOME/conf/security/java.policy 或用 Policy.setPolicy(...) 动态加载新策略
  • 注意:生产环境动态 setPolicy 需已有足够权限,否则自己先抛 SecurityException

例如允许读取所有系统属性,需在 policy 文件中添加:

grant {
  permission java.util.PropertyPermission "*", "read";
};

Java 17+ 还需要关心 SecurityManager 吗?

基本不需要。JDK 17 将 SecurityManager 标记为 @Deprecated(forRemoval = true),JDK 21 正式移除其核心支持。OpenJDK 已删除大部分 SecurityManager 相关字节码检查逻辑。

这意味着:

  • 即使你调用 System.setSecurityManager(new SecurityManager()),多数敏感操作(如反射、类加载)也不再受控
  • SecurityException 仍存在(作为历史异常类保留),但触发路径大幅收窄,主要剩少数遗留 API(如 Runtime.exec 在某些容器环境的封装层)
  • 新项目应转向更现代的安全模型:模块系统(module-info.javaopens/exports 控制)、JVM 启动参数(--add-opens)、OS 级沙箱(seccomp、namespaces)

真正容易被忽略的是:有些老库(尤其 2015 年前写的工具类)仍会无条件调用 System.getSecurityManager() 做空判断,升级 JDK 后可能因返回 null 导致 NPE,而非 SecurityException——这反而成了新坑。

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

832

2023.06.15

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

738

2023.07.05

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

734

2023.07.31

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

397

2023.08.01

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

398

2023.08.02

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

446

2023.08.02

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

430

2023.08.02

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

16926

2023.08.03

Golang gRPC 服务开发与Protobuf实战
Golang gRPC 服务开发与Protobuf实战

本专题系统讲解 Golang 在 gRPC 服务开发中的完整实践,涵盖 Protobuf 定义与代码生成、gRPC 服务端与客户端实现、流式 RPC(Unary/Server/Client/Bidirectional)、错误处理、拦截器、中间件以及与 HTTP/REST 的对接方案。通过实际案例,帮助学习者掌握 使用 Go 构建高性能、强类型、可扩展的 RPC 服务体系,适用于微服务与内部系统通信场景。

8

2026.01.15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 2.5万人学习

C# 教程
C# 教程

共94课时 | 6.8万人学习

Java 教程
Java 教程

共578课时 | 46.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号