怎样识别Java源代码中的恶意代码

如果我在网上遇见一个问题,需要成百上千行代码,我肯定不会给他写的。 我也不会问这种问题,代码量这种级别的问题,大多是有文档可看的。不然就是要自己用其他开源项目的内容来自己解决。同意那位匿名用户童鞋的答案。监控网络就行了,就可以分析那部分代码的行为了。不经网络,就无利可图,纯粹破坏你的程序,电脑?拜托,黑阔们都很忙哒!不过,你也不能看都不看就抄吧?
■网友
首先肯定题主的安全意识。不过我觉得你的场景是属于开源分享,你问我答,大家是基于技术探讨,给你花一个人日写几千上万行代码不太现实,更多是提供思路,如果真的给了源码,一方面是感激,一方面是你应该能读懂每一段是干嘛用的。其次,在开源社区,有的功能代码已经做好了接口,可以直接利用,复用率高,里面倒是真有可能有些小东西,更多是做个黑帽SEO而已,你出于不管是反射还是后门都要有个利用点的思路,监控一下代码的网络行为,大多小玩意也能发现了。另外有个代码审计工具,fotify,有免费版,可以对自己的代码做白盒审计,能有效提高安全意识。
■网友
一般编程问题的答案都不会多到看不完,注意下有没有跟任务无关的操作,是否调用了远程代码,访问了外部网站,还是很容易看出来的。不放心就放到虚拟机里面跑跑试试,用行为监控安全软件记录操作。当然一般人没那么傻直接在源码里面放恶意代码,尤其是回答问题这种很可能有人看的。


    推荐阅读