0

0

详解Java中的SecurityException_沙箱环境下的非法访问权限拦截

P粉602998670

P粉602998670

发布时间:2026-02-11 14:20:02

|

256人浏览过

|

来源于php中文网

原创

SecurityException 仅在启用 SecurityManager 时触发,JDK 9 起废弃、17 默认移除、21 彻底删除;本地不抛异常因无 SecurityManager;常见于遗留 Applet、旧 Web 容器或手动设置;需策略文件配合启动参数复现。

详解java中的securityexception_沙箱环境下的非法访问权限拦截

Java 的 SecurityException 不是代码写错了,而是沙箱机制在说“你不被允许这么做”——它只在启用了安全管理器(SecurityManager)时才真正生效,而现代 JDK(9+)默认已移除该机制,所以你本地跑不出这个异常,除非主动配了策略文件或用了老 JVM。

为什么本地运行从不抛 SecurityException?

因为 JDK 17 默认没有 SecurityManager,连类都已被标记为 @Deprecated(forRemoval = true);JDK 9 起就逐步废弃,JDK 21 彻底删除。你看到的报错,基本来自三种场景:遗留 Applet、老版本 Web 容器(如 Tomcat 8 早期)、或手动调用 System.setSecurityManager(new SecurityManager())

  • 检查是否显式设置了安全管理器:System.getSecurityManager() 返回非 null 才可能触发拦截
  • 确认 JDK 版本:java -version 输出含 17 或更高,基本可排除原生沙箱
  • 某些容器(如旧版 OSGi、WebLogic)会自己加载策略,此时异常堆栈里会有 accessControlContext.checkPermission 调用链

哪些操作会被 SecurityManager 拦住?

不是所有敏感操作都抛 SecurityException,只有明确调用 checkPermission 的地方才会。常见被拦的操作集中在资源访问和反射控制:

  • System.getProperty("user.home") —— 若策略未授权 PropertyPermission "user.home" "read",就失败
  • new FileInputStream("/etc/passwd") —— 需 FilePermission "/etc/passwd" "read"
  • Class.forName("com.sun.crypto.provider.AESKeyGenerator").getDeclaredConstructor() —— 反射获取私有构造器需 RuntimePermission "accessDeclaredMembers"
  • Thread.currentThread().stop() —— 已废弃且受 RuntimePermission "stopThread" 控制

注意:这些权限检查不会发生在普通方法调用里,只在 SecurityManager 显式插桩的位置触发。

立即学习Java免费学习笔记(深入)”;

Flowith
Flowith

一款GPT4驱动的节点式 AI 创作工具

下载

如何复现和调试这个异常?

想看到真实 SecurityException,得手动启用沙箱并限制权限,但别用过时的 -Djava.security.manager(JDK 17+ 报错),改用策略文件 + 启动参数:

  • 写一个最小策略文件 deny-all.policy
    grant {
      permission java.lang.RuntimePermission "exitVM";
    };
    (只放一条许可,其余全拒)
  • 启动时加参数:java -Djava.security.manager -Djava.security.policy=deny-all.policy MyApp
  • 在代码里调用 System.getProperty("os.name") 就会立即抛 SecurityException,堆栈末尾是 at java.base/java.lang.SecurityManager.checkPropertyAccess(SecurityManager.java:1290)
  • java -Djava.security.debug=access,failure 可打印每次权限检查的详情,比看异常更早发现问题点

迁移老代码时最常漏掉的点

很多项目升级 JDK 后发现功能异常,不是因为 SecurityException 消失了,而是原来靠沙箱挡掉的非法操作,现在直接执行成功了——比如读取敏感系统属性、反射修改 final 字段、甚至动态生成类。这反而带来隐蔽的安全风险。

  • 别依赖 SecurityManager 做业务逻辑校验,它早已不是 Java 的权限主力;改用 java.security.AccessController 的声明式注解(如 @CallerSensitive)或 Spring Security 等框架级控制
  • 若必须兼容旧策略,可用 java.security.Policy 子类自定义权限决策,但要注意 JDK 17+ 的 Policy.getInstance("JavaPolicy", ...) 已不可用
  • 日志里如果还搜到 java.lang.SecurityException: Prohibited package name,说明用了 java. 开头的自定义包名——这是硬编码在类加载器里的拦截,跟策略文件无关,必须改包名

真正麻烦的从来不是怎么抛出这个异常,而是当它不抛了,你还以为自己守住了边界。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
如何配置Tomcat环境变量
如何配置Tomcat环境变量

配置Tomcat环境变量需要在系统中添加CATALINA_HOME变量,并将Tomcat的安装路径添加到PATH变量中。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

115

2023.10.26

idea如何集成Tomcat
idea如何集成Tomcat

idea集成Tomcat的步骤:1、添加Tomcat服务器配置;2、配置项目部署;3、运行Tomcat服务器;4、访问项目;5、注意事项;6、关闭Tomcat服务器。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

170

2024.02.23

怎么查看Tomcat源代码
怎么查看Tomcat源代码

查看Tomcat源代码的步骤:1、下载Tomcat源代码;2、在IDEA中导入Tomcat源代码;3、查看源代码;4、理解Tomcat的工作原理;5、参与社区和贡献;6、注意事项;7、持续学习和更新;8、使用工具和插件。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

98

2024.02.23

常见的tomcat漏洞有哪些
常见的tomcat漏洞有哪些

常见的tomcat漏洞有:1、跨站脚本攻击;2、跨站请求伪造;3、目录遍历漏洞;4、缓冲区溢出漏洞;5、配置漏洞;6、第三方组件漏洞。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

167

2024.02.23

tomcat日志乱码怎么解决
tomcat日志乱码怎么解决

tomcat日志乱码的解决办法:1、修改tomcat的日志编码设置;2、检查ide的编码设置;3、检查操作系统的编码设置;4、使用过滤器处理日志;5、检查外部系统的编码设置;6、检查文件编码方式等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

154

2024.02.23

weblogic和tomcat有哪些区别
weblogic和tomcat有哪些区别

weblogic和tomcat的区别:1、功能;2、性能;3、规模;4、价格;5、安全性;6、配置和管理;7、社区支持;8、集成能力;9、升级和更新;10、可靠性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

199

2024.02.23

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

237

2024.02.23

tomcat启动闪退怎么解决
tomcat启动闪退怎么解决

tomcat启动闪退的解决办法:1、检查java环境;2、检查环境变量配置;3、检查端口被占用;4、检查配置文件编码;5、检查启动时需要的配置文件;6、检查相关文件是否丢失;7、检查防火墙和杀毒软件设置。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

166

2024.02.23

Rust异步编程与Tokio运行时实战
Rust异步编程与Tokio运行时实战

本专题聚焦 Rust 语言的异步编程模型,深入讲解 async/await 机制与 Tokio 运行时的核心原理。内容包括异步任务调度、Future 执行模型、并发安全、网络 IO 编程以及高并发场景下的性能优化。通过实战示例,帮助开发者使用 Rust 构建高性能、低延迟的后端服务与网络应用。

1

2026.02.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 3.5万人学习

C# 教程
C# 教程

共94课时 | 9.2万人学习

Java 教程
Java 教程

共578课时 | 63.4万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号