(SAST检测规则-9)不正确的锁

所属分类:资源竞争

缺陷详解

软件在访问共享资源时,如果未正确获取或释放锁,可能会导致以下问题:

  1. 资源状态异常:由于多个线程并发访问资源,未正确同步可能引发数据不一致。
  2. 行为异常:在资源尚未完成操作时切换线程,可能引发未定义行为。
  3. 死锁和竞争条件:同步对象设计不当可能导致系统阻塞或资源访问冲突。

导致结果和风险

  1. 资源竞争:导致数据一致性问题或异常行为。
  2. 死锁风险:多个线程争用锁可能引发死锁,导致系统功能瘫痪。
  3. 性能问题:过度同步或锁使用不当可能降低系统效率。

缓解和预防措施

  1. 避免使用公共访问权限的同步对象。
  2. 避免使用字符串变量作为锁对象,因其可能被多个线程意外共享。
  3. 使用专用锁对象(如 ReentrantLock)明确线程同步边界。
  4. 使用适当的锁粒度,避免过度同步导致性能下降。
  5. 定期检查可能的死锁或竞争情况,确保锁的正确使用。
  6. 利用现代工具和框架(如 Java 的 java.util.concurrent 包)实现线程安全。

示例分析

示例 1:未同步的 long 字段

问题代码

public class UnsyncedLongExample {

    private long someLongValue;

    public long getLongValue() {

        return someLongValue;

    }

    public void setLongValue(long value) {

        someLongValue = value;

    }

}

漏洞分析

  • 问题:long 类型字段的操作非原子性。多线程访问时可能导致数据不一致。
  • 风险:可能发生部分写入或读取,导致逻辑错误。

修复后的代码

public class SyncedLongExample {

    private long someLongValue;

    public synchronized long getLongValue() {

        return someLongValue;

    }

    public synchronized void setLongValue(long value) {

        someLongValue = value;

    }

}


示例 2:双重检查锁定(线程安全)

问题代码

public class UnsafeLazySingleton {

    private Helper helper;

    public Helper getHelper() {

        if (helper == null) {

            synchronized (this) {

                if (helper == null) {

                    helper = new Helper(); // 未正确处理线程同步

                }

            }

        }

        return helper;

    }

}

漏洞分析

  • 问题:构造函数调用可能被打断,导致对象部分初始化。
  • 风险:其他线程访问尚未完全初始化的对象,可能引发异常。

修复后的代码

public class SafeLazySingleton {

    private volatile Helper helper;

    public Helper getHelper() {

        if (helper == null) {

            synchronized (this) {

                if (helper == null) {

                    helper = new Helper(); // 线程安全

                }

            }

        }

        return helper;

    }

}


示例 3:银行账户操作的资源竞争

问题代码

public class BankAccount {

    private double accountBalance;

    public void deposit(double amount) {

        accountBalance += amount; // 非线程安全

    }

    public void withdraw(double amount) {

        accountBalance -= amount; // 非线程安全

    }

}

漏洞分析

  • 问题:deposit 和 withdraw 方法未同步,导致多个线程访问时可能修改余额冲突。
  • 风险:账户余额可能因资源竞争变为负数或产生错误结果。

修复后的代码

方法 1:使用同步方法

public class SyncedBankAccount {

    private double accountBalance;

    public synchronized void deposit(double amount) {

        accountBalance += amount;

    }

    public synchronized void withdraw(double amount) {

        accountBalance -= amount;

    }

}

方法 2:使用 ReentrantLock

import java.util.concurrent.locks.Lock;

import java.util.concurrent.locks.ReentrantLock;

public class LockedBankAccount {

    private double accountBalance;

    private final Lock lock = new ReentrantLock();

    public void deposit(double amount) {

        lock.lock();

        try {

            accountBalance += amount;

        } finally {

            lock.unlock();

        }

    }

    public void withdraw(double amount) {

        lock.lock();

        try {

            accountBalance -= amount;

        } finally {

            lock.unlock();

        }

    }

}


示例 4:条件锁的使用

问题代码

public class BankAccount {

    private double balance;

    public void withdraw(double amount) throws InterruptedException {

        if (balance < amount) {

            wait(); // 未正确释放锁,可能导致死锁

        }

        balance -= amount;

    }

    public void deposit(double amount) {

        balance += amount;

        notifyAll(); // 未明确范围,可能误唤醒其他线程

    }

}

修复后的代码

import java.util.concurrent.locks.Condition;

import java.util.concurrent.locks.ReentrantLock;

public class SafeBankAccount {

    private double balance;

    private final ReentrantLock lock = new ReentrantLock();

    private final Condition sufficientFundsCondition = lock.newCondition();

    public void deposit(double amount) {

        lock.lock();

        try {

            balance += amount;

            sufficientFundsCondition.signalAll();

        } finally {

            lock.unlock();

        }

    }

    public void withdraw(double amount) throws InterruptedException {

        lock.lock();

        try {

            while (balance < amount) {

                sufficientFundsCondition.await();

            }

            balance -= amount;

        } finally {

            lock.unlock();

        }

    }

}


建议与总结

  1. 避免常见错误
    • 不要将 String 或公共对象用作锁。
    • 确保锁定范围最小化,避免性能损失或死锁。
  2. 使用现代工具
    • 使用 java.util.concurrent.locks 包提供的功能。
    • 利用框架支持的线程安全机制。
  3. 强化代码审查
    • 定期检查关键业务代码,确保无潜在竞争条件或死锁。
  4. 参考

通过正确使用锁和同步机制,可以有效避免资源竞争问题,提升系统的稳定性和性能。

工作:SAST工具推介、评测、代码审计、培训资料、应用安全咨询、SAST检测规则、安全漏洞数据处理、许可证数据处理、组件数据处理等。

《餐馆点餐管理系统——基于Java和MySQL的课程设计解析》 在信息技术日益发达的今天,餐饮行业的数字化管理已经成为一种趋势。本次课程设计的主题是“餐馆点餐管理系统”,它结合了编程语言Java和数据库管理系统MySQL,旨在帮助初学者理解如何构建一个实际的、具有基本功能的餐饮管理软件。下面,我们将深入探讨这个系统的实现细节及其所涉及的关键知识点。 我们要关注的是数据库设计。在“res_db.sql”文件中,我们可以看到数据库的结构,可能包括菜品表、订单表、顾客信息表等。在MySQL中,我们需要创建这些表格并定义相应的字段,如菜品ID、名称、价格、库存等。此外,还要设置主键、外键来保证数据的一致性和完整性。例如,菜品ID作为主键,确保每个菜品的唯一性;订单表中的顾客ID和菜品ID则作为外键,与顾客信息表和菜品表关联,形成数据间的联系。 接下来,我们来看Java部分。在这个系统中,Java主要负责前端界面的展示和后端逻辑的处理。使用Java Swing或JavaFX库可以创建用户友好的图形用户界面(GUI),让顾客能够方便地浏览菜单、下单。同时,Java还负责与MySQL数据库进行交互,通过JDBC(Java Database Connectivity)API实现数据的增删查改操作。在程序中,我们需要编写SQL语句,比如INSERT用于添加新的菜品信息,SELECT用于查询所有菜品,UPDATE用于更新菜品的价格,DELETE用于删除再提供的菜品。 在系统设计中,我们还需要考虑一些关键功能的实现。例如,“新增菜品和价格”的功能,需要用户输入菜品信息,然后通过Java程序将这些信息存储到数据库中。在显示所有菜品的功能上,程序需要从数据库获取所有菜品数据,然后在界面上动态生成列表或者表格展示。同时,为了提高用户体验,可能还需要实现搜索和排序功能,允许用户根据菜品名称或价格进行筛选。 另外,安全性也是系统设计的重要一环。在连接数据库时,要避免SQL注入攻击,可以通过预编译的PreparedStatement对象来执行SQL命令。对于用户输入的数据,需要进行验证和过滤,防止非法字符和异常值。 这个“餐馆点餐管理系统”项目涵盖了Java编程、数据库设计与管理、用户界面设计等多个方面,是一个很好的学习实践平台。通过这个项目,初学者仅可以提升编程技能,还能对数据库管理和软件工程有更深入的理解。在实际开发过程中,还会遇到调试、测试、优化等挑战,这些都是成长为专业开发者可或缺的经验积累
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

manok

你的打赏很重要

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值