0

0

什么是集合的防御性拷贝_防止方法外部修改类成员集合的安全准则

P粉602998670

P粉602998670

发布时间:2026-02-20 12:57:39

|

882人浏览过

|

来源于php中文网

原创

getitems() 返回原始引用导致内部状态被篡改,因java集合默认不拷贝、final仅锁引用不锁内容;安全做法是返回不可变视图或独立副本。

什么是集合的防御性拷贝_防止方法外部修改类成员集合的安全准则

为什么 getItems() 返回的 List 被调用方一改,内部状态就乱了

因为返回的是原始引用,不是副本。Java 中集合类(如 ArrayListHashSet)默认不自动拷贝,return items; 就是把堆里那个对象的地址直接交出去了。

常见错误现象:myObj.getItems().add("hacked"); 后,myObj 内部的 items 真的多了一项;或者外部调用 clear() 导致业务逻辑崩掉。

  • 只要方法签名返回的是可变集合类型(ListSetMap),且没做隔离,就存在风险
  • 即使字段声明为 private final List<string> items;</string>,final 只锁住引用,不锁住内容
  • 别依赖文档说“请勿修改”,生产环境没人看文档,只看 IDE 自动补全出来的 add()

怎么写一个真正安全的 getItems()

核心原则:返回不可变视图或独立副本。选哪种取决于性能和语义需求。

使用场景:如果集合不大(

  • 返回新副本(防御性拷贝):return new ArrayList(this.items); —— 安全,但每次调用都新建对象,注意 GC 压力
  • 返回不可变视图(JDK 10+):return List.copyOf(this.items); —— 零拷贝,但返回的是 ImmutableList,任何修改操作会抛 UnsupportedOperationException
  • 旧 JDK(如 8)可用 Collections.unmodifiableList(this.items) —— 注意:它只是加了运行时检查,底层仍是原集合,若原集合被其他路径修改,视图会同步反映变化(不彻底安全)

addAll() 或构造器传入集合时,要不要也拷贝

要。防御性拷贝不是只防 getter,所有“接收外部集合并存为成员”的入口都得拦住。

ithy
ithy

融合多种AI模型的AI搜索平台

下载

参数差异:public void setItems(List<string> input) { this.items = new ArrayList(input); }</string>this.items = input; 看似只差一行,实则安全等级天壤之别。

  • 构造器里直接 this.items = items; 是高危写法,外部传进来的 ArrayList 一旦被缓存或复用,等于开了后门
  • addAll() 批量添加?先确认传入的是副本还是原始引用 —— 如果来源是 request.getParams() 这种框架返回的集合,大概率也是裸引用
  • Spring MVC 的 @RequestBody 解析出的 List 默认可变,别直接塞进领域对象字段

泛型擦除会让 unmodifiableList 失效吗

不会。泛型只在编译期起作用,Collections.unmodifiableList 的运行时行为与泛型无关,它拦截的是 add()remove() 等方法调用,不是类型检查。

容易踩的坑:有人以为用 List<string></string> 声明 + unmodifiableList 就万无一失,结果在别的地方写了 ((ArrayList) items).add(123); —— 强转绕过了泛型,也绕过了不可变包装的代理层(因为 unmodifiableList 返回的是装饰器对象,强转成原始实现类就脱钩了)。

  • 永远不要对不可变包装结果做强制类型转换
  • 如果真需要运行时类型安全,配合 instanceof 检查 + 明确拒绝非预期类型,而不是靠泛型幻想
  • 最稳的路:统一用副本(new ArrayList(input)),哪怕多占点内存,也比追查“谁偷偷改了集合”强

真正的难点不在怎么写那行 new ArrayList,而在于意识到:每个接收或返回集合的地方,都是潜在的共享内存区域。没人会故意破坏,但并发、复用、误用,三者叠加起来,比空指针还难复现。

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

790

2023.08.02

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

420

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

594

2023.08.10

golang map内存释放
golang map内存释放

本专题整合了golang map内存相关教程,阅读专题下面的文章了解更多相关内容。

77

2025.09.05

golang map相关教程
golang map相关教程

本专题整合了golang map相关教程,阅读专题下面的文章了解更多详细内容。

36

2025.11.16

golang map原理
golang map原理

本专题整合了golang map相关内容,阅读专题下面的文章了解更多详细内容。

67

2025.11.17

java判断map相关教程
java判断map相关教程

本专题整合了java判断map相关教程,阅读专题下面的文章了解更多详细内容。

46

2025.11.27

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

776

2026.02.13

微博网页版主页入口与登录指南_官方网页端快速访问方法
微博网页版主页入口与登录指南_官方网页端快速访问方法

本专题系统整理微博网页版官方入口及网页端登录方式,涵盖首页直达地址、账号登录流程与常见访问问题说明,帮助用户快速找到微博官网主页,实现便捷、安全的网页端登录与内容浏览体验。

247

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号