proguard使用.docx

上传人:b****5 文档编号:26441317 上传时间:2023-06-19 格式:DOCX 页数:9 大小:20.13KB
下载 相关 举报
proguard使用.docx_第1页
第1页 / 共9页
proguard使用.docx_第2页
第2页 / 共9页
proguard使用.docx_第3页
第3页 / 共9页
proguard使用.docx_第4页
第4页 / 共9页
proguard使用.docx_第5页
第5页 / 共9页
点击查看更多>>
下载资源
资源描述

proguard使用.docx

《proguard使用.docx》由会员分享,可在线阅读,更多相关《proguard使用.docx(9页珍藏版)》请在冰豆网上搜索。

proguard使用.docx

proguard使用

Proguard使用

我们做java开发的一般都会遇到如何保护我们开发的代码问题。

java语言由于是基于jvm上面,所以反编译class文件很很容易。

假如我们做了一个web程序,并把这个web程序发布给客户。

实际上,客户是很容易反编译出我们的源代码出来,包括所有的src文件和jsp文件等等。

那么,如何保护我们的源代码,实际上,应该有几种方法可以使用:

1、使用代码混淆器2、重载应用服务器的classloader对于第一种方法来说,现在外面有很多开源工具可以使用,个人认为最好用的当属proguard莫属。

proguard主要是易用易学。

而且提供的功能也挺多。

下面是个人一点使用心得

(1)、从网上downloadproguard工具,proguard工具主要包含是几个jar文件和一些example,下载地址

(2)、将里面的几个jar文件添加到类路径下面。

当然,也可以不添加,但是下面在做混淆的时候,必须指定classpath,使在做混淆的过程中,能否访问该类(3)、编写一个配置文件,主要是混淆器的一些参数。

比如,下面是一个例子

-injarsplatform.jar

-outjarsplatform_out.jar

-libraryjars<java.home>/lib/rt.jar

-libraryjarsibatis-common-2.jar

-libraryjarsibatis-dao-2.jar

-libraryjarsibatis-sqlmap-2.jar

-libraryjarsjunit-3.8.1.jar

-libraryjarsd:

/j2ee.jar

-libraryjarsstruts.jar

-libraryjarscommons-lang.jar

-libraryjarsD:

/0working/coreproject/byislib/jasperreports-0.6.1.jar

-libraryjarscommons-beanutils.jar-printmappingproguard.map

-overloadaggressively

-defaultpackage''

-allowaccessmodification

-dontoptimize

-keeppublicclass*

{

publicprotected*;

}

-keeppublicclassorg.**

-keeppublicclassit.**各个参数的含义参考proguard文档,该文档非常详细,上手很容易OK,到此就完成了代码混淆,打开产生的jar包可以看到,多了好多a、b、c之类的类文件。

说明混淆结果已经成功。

将原jar删除、运行产生的混淆jar包,一切正常!

常见问题:

使用过程中个人遇到了几个问题,开始也是找了很久才解决

a.内存溢出异常:

主要是proguard在做混淆的时候,吃了很多内存,因此,在运行混淆器的时候,可以增加内存,比如java-mx512m.....

b.栈溢出异常:

主要是proguard在做混淆的时候,会对一些代码进行优化,若遇到一些相对复杂的方法时,可能会抛出此异常。

对付的办法是增加配置参数-dontoptimize,如上面的配置例子所示对于第二种方法,重载服务器的classloader的原理是这样。

首先我们通过一定算法把class文件加密;然后写我们自己的classloader,替换服务器的classloader。

这样,我们可以读取class文件,通过我们自己的算法反加密成正确的class,然后再次进行load。

这个方式还没应用起来,这几天个人正在研究,有什么新成果会在此做一些总结。

ProGuard是一个开源的项目,主页:

J2ME->Packing->Obfuscation标签中选择Proguard的安装目录。

如下图所示,在这里可以对需要在混淆过程中保留的类名进行配置,MIDlet类的名称必须保留,以便设备的Java运行时环境(JRE)能够找到执行的入口点。

abouttheabovepic.另一篇文档

ProGuard是一款免费的Java类文件压缩器、优化器和混淆器。

它能发现并删除无用类、字段(field)、方法和属性值(attribute)。

它也能优化字节码并删除无用的指令。

最后,它使用简单无意义的名字来重命名你的类名、字段名和方法名。

经过以上操作的jar文件会变得更小,并很难进行逆向工程。

这里提到了ProGuard的主要功能是压缩、优化和混淆,下面我就先介绍一下这些概念,然后再介绍ProGuard的基本使用方法。

l什么是压缩:

Java源代码(.java文件)通常被编译为字节码(.class文件)。

而完整的程序或程序库通常被压缩和发布成Java文档(.jar文件)。

字节码比Java源文件更简洁,但是它仍然包含大量的无用代码,尤其它是一个程序库的时候。

ProGuard的压缩程序操作能分析字节码,并删除无用的类、字段和方法。

程序只保留功能上的等价,包括异常堆栈描述所需要的信息。

l什么是混淆:

通常情况下,编译后的字节码仍然包含了大量的调试信息:

源文件名,行号,字段名,方法名,参数名,变量名等等。

这些信息使得它很容易被反编译和通过逆向工程获得完整的程序。

有时,这是令人厌恶的。

例如像ProGuard这样的混淆器就能删除这些调试信息,并用无意义的字符序列来替换所有名字,使得它很难进行逆向工程,它进一步免费的精简代码。

除了异常堆栈信息所需要的类名,方法名和行号外,程序只会保留功能上的等价。

通过以上的了解,你应该明白为什么需要混淆了。

lProGuard支持那些种类的优化:

除了在压缩操作删除的无用类,字段和方法外,ProGuard也能在字节码级提供性能优化,内部方法有:

²常量表达式求值²删除不必要的字段存取²删除不必要的方法调用²删除不必要的分支²删除不必要的比较和instanceof验证²删除未使用的代码²删除只写字段²删除未使用的方法参数²像push/pop简化一样的各种各样的peephole优化²在可能的情况下为类添加static和final修饰符²在可能的情况下为方法添加private,static和final修饰符²在可能的情况下使get/set方法成为内联的²当接口只有一个实现类的时候,就取代它²选择性的删除日志代码实际的优化效果是依赖于你的代码和执行代码的虚拟机的。

简单的虚拟机比有复杂JIT编译器的高级虚拟机更有效。

无论如何,你的字节码会变得更小。

仍有一些明显需要优化的技术不被支持:

²使非final的常量字段成为内联²像get/set方法一样使其他方法成为内联²将常量表达式移到循环之外²OptimizationsthatrequireescapeanalysisProGuard是一个命令行工具,并提供了图形化用户界面,它也可以结合Ant或J2MEWirelessToolkit使用。

通过ProGuard得到的更精简的jar文件意味着只需要更小的存储空间;网络传输更省时;装载速度更快和占用更小的内存空间。

另外,ProGuard非常快速和高效,它仅仅只花费几秒钟和几兆的内存在处理程序。

它处理的顺序是先压缩,然后优化,最后才进行混淆。

Theresultssectionpresentsactualfiguresforanumberofapplications.与其他Java混淆器相比,ProGuard的主要优势可能是它的基于模版文件的简单配置。

一些直观的命令行选项或一个简单的配置文件已经足够了。

例如,下面的配置选项保护了jar文件里的所有applets:

-keeppublicclass*extendsjava.applet.Applet用户指南里说明了所有可用的选项,并以大量的例子为你演示这些功能强大的配置选项。

上面谈到了ProGuard的很多好处,现在我们就来看看如何在程序中使用ProGuard吧,之前也提到了ProGuard可以用命令行、图形界面、Ant等来执行和处理程序,同时也提到了配置文件,下面我们一起来看如何使用:

用命令行执行ProGuard的命令如下:

java–jarproguard.jaroptions……具体的选项可以参考ProGuard的用户指南,你也可以把这些属性写在配置文件里;运行时,我们只需要指定这个配置文件就行了,例如:

java–jarproguard.jar@config.pro而配置文件的格式也是要按照ProGuard提供的格式来写的,这个可以参考ProGuard例子里的配置文件来配置适合你的应用系统的ProGuard配置文件。

ProGuard提供了图形界面的配置和运行程序,你可以在界面上配置你想要的参数,然后运行即可。

前面提到的要手动写的配置文件也可以用图形界面来配置和生成。

如果你要在Ant里运行ProGuard,只需要添加一一个如下的target即可:

<targetname="proguard"depends="init"><taskdefresource="proguard/ant/task.properties"classpath="${lib.dir}/proguard/proguard.jar"/><proguardconfiguration="${src.dir}/config.pro"/></target>你只需要制定lib.dir和src.dir属性就行了,同样的,这里也用了proguard配置文件,跟上面提到的是一样的。

建议大家把ProGuardGUI当成一个生成配置文件的向导来使用,这样我们只需要修改配置文件而不用重新写一个配置文件。

如果你觉得ProGuard还不错,那就快把它加入你的项目里吧。

第三文档

这是一个不应该在开源社区出现的东西,但它的的确确是一个开源的项目,正像它的名字一样,Proguard,即ProgramGuard(程序卫士),它代表了开源的相对面--代码保护。

  作为JAVA这样的高级语言,编译的产物只是相对源代码的一个概念而已,字节码虽然不像源代码那样易懂,但绝不是不可能进行反编译的,针对JAVA的反编译产品很多,如CAVAJ,JAD等等。

面对反编译产品的不断出现,将代码视为财富的那些开发者,又何去何从。

  混淆器正是在这种背景下应运而生,既然不可能完全地将拒绝反编译,那就让他们去反编译吧,只要反编译的结果别人不能直接使用不就行了吗?

只要将代码搞混,让别人拿到了反编译的结果也看不懂,甚至不能编译。

  混淆的方法有很多,主要是以下几方面。

更名,将私有类,私有的成员,方法体内部的变量名改名,改成a,b,c等等,甚至1,2,3(代码中不允许不等于成果物中不允许)

改变逻辑的流向,如将if条件取反,if/else对换

等价代码,如将循环改成GOTO

无效代码,插入不可及的无用代码

  Proguard是一个非常优秀的开源的JAVA混淆器,可以在

  以3.2版为例,释放压缩包,我们看到,作为开源项目就有docs,lib,src,sample文件夹,在此就不一一介绍了。

  进入lib目录,内有proguard.jar,如果要自己有混淆器的外壳,或作ANT插件的话,会用到它,详细情况可以参考Proguard的文档。

  我们要看的是proguardgui.jar,这是Proguard的图形界面,我们使用JDK打开,注意是JDK,不是JRE。

点选Input/Output标签,选择要混淆的JAR包(注意是JAR包),输出JAR包,以及用到的所有类库。

点选Obfuscation标签,选中不需要混淆的类(要被反射的类绝对不能被混淆)

点选Process标签,Process按钮,等着看结果吧。

Proguard中还包括了代码优化和代码整理的功能,不是本文讨论范围,有兴趣的就自己研究吧)

只混淆方面的选项使用此种方式,如果a-z使用过,会转向aa.class,如下图配置界面

1,4,6,9,10,11,12源代码

packageorg.zwm.pub;publicclassBru{/**

*@paramargs

*/publicstaticvoidmain(String[]args){

//TODOAuto-generatedmethodstub

System.out.println(showMsg());

}

publicstaticStringshowMsg(){

return"Youaremysun";

}

}

反编译后的代码

//DecompiledbyJadv1.5.8g.Copyright2001PavelKouznetsov.

//Jadhomepage:

//Decompileroptions:

packimports(3)packageorg.zwm.pub;importjava.io.PrintStream;publicclassBru

{publicBru()

{

}publicstaticvoidmain(Stringargs[])

{

System.out.println(PK0304140008000800fZ());

}publicstaticStringPK0304140008000800fZ()

{

return"Youaremysun";

}

}类名不变化,方法名混淆。

另一个例子,希望对大家有帮助:

命令行下,运行ProGuard指令:

java-jarproguard.jar@proguard.pro其中proguard.pro文件中是指定的混淆信息。

例:

一个swing应用:

-injarsgimt.jar

-outjarsgimt_out.jar

-libraryjarslib/rt.jar

-libraryjarslib/antlr/antlr-2.7.5H3.jar

-libraryjarslib/cglib/cglib-full-2.0.2.jar

-libraryjarslib/db2-connector/db2jcc_license_cu.jar

-libraryjarslib/dom4j/dom4j-1.5.2.jar

-libraryjarslib/encache/ehcache-1.1.jar

-libraryjarslib/hibernate/hibernate3.jar

-libraryjarslib/jakarta-common/commons-beanutils.jar

-libraryjarslib/log4j/log4j-1.2.9.jar

-libraryjarslib/mysql-connector/mysql-connector-java-3.0.17-ga-bin.jar

-libraryjarslib/spring/spring.jar

-libraryjarslib/db2-connector/db2jcc.jar

-libraryjarslib/jakarta-common/commons-collections-2.1.1.jar

-libraryjarslib/jakarta-common/commons-dbcp-1.2.1.jar

-libraryjarslib/jakarta-common/commons-lang-2.0.jar

-libraryjarslib/jakarta-common/commons-logging-1.0.4.jar

-libraryjarslib/jakarta-common/commons-pool-1.2.jar

-libraryjarslib/spring/spring-mock.jar

-libraryjarslib/j2ee/jta.jar

-libraryjarslib/db2-connector/db2java.zip-printmappingproguard.map

-overloadaggressively

-defaultpackage''

-allowaccessmodification

-dontoptimize-keeppublicclasscom.wisdom.tool.MainFrame{

publicstaticvoidmain(java.lang.String[]);

}-keepclass*extendsjavax.swing.plaf.ComponentUI{

publicstaticjavax.swing.plaf.ComponentUIcreateUI(javax.swing.JComponent);

}-keeppublicclasscom.wisdom.model.user.*{

*;

}-keeppublicclasscom.wisdom.service.*{

*;

}-keeppublicclasscom.wisdom.service.impl.MenuServiceImpl一点说明:

1.开始没有加-dontoptimize选项,有时可能会出问题,上面已经提到。

2.列出了所有依赖的.jar包。

3.keep选项告诉proguard,那些不必混淆。

a.对于swing应用,整个程序的入口,不能混淆。

b.对于继承自ComponentUI的类,createUI不能混淆。

c.利用hibernate的领域对象spring的服务对象,由于用到了反射机制。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 工程科技 > 机械仪表

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1