直接在运行期修改字节码并结合动态代理拦截高危函数调用,是深度代码审计中定位注入类漏洞的有效手段,适用于已部署java应用的无侵入式安全检测。

直接在运行期修改字节码并结合动态代理拦截高危函数调用,是深度代码审计中定位注入类漏洞(如命令执行、SQL拼接、反序列化、响应头截断等)的有效手段。它不依赖源码修改,也不受限于编译阶段,适合对已部署的 Java 应用做无侵入式安全检测。
识别并定位高危函数调用点
先明确哪些函数属于“高危注入入口”:比如 Runtime.getRuntime().exec()、java.sql.Statement.execute*、ObjectInputStream.readObject()、response.addHeader()、Cookie 构造、Class.forName()、Method.invoke() 等。这些调用若参数含用户输入且未经净化,极易触发 RCE、SQLi、反序列化或 HTTP 响应头截断。
- 使用字节码分析工具(如 ASM 或 Javassist)扫描所有 class 文件,匹配方法调用指令(如
INVOKESTATIC、INVOKEVIRTUAL)指向上述敏感目标 - 重点关注参数来源:是否来自
request.getParameter、getHeader、getCookies、JSON 解析结果、数据库查询返回值等“污点源” - 对每个匹配到的调用点,记录其所在类、方法、行号及参数索引,为后续插桩提供锚点
用 Javassist 在方法入口植入拦截逻辑
Javassist 适合快速修改已有类,在敏感方法调用前插入审计钩子。例如,针对 response.addHeader(String, String),可在其被调用时检查第二个参数是否含
或
:
一款AI开发辅助工具,主要用于通过后台进程将编码任务委托给 Codex、Claude Code 或 Pi 智能体。适用场景:(1)构建或创建新功能/应用,(2)审查 PR,适合需要提升相关任务效率的用户。
- 加载目标类(如
org.apache.catalina.connector.Response),获取对应方法 - 用
ctMethod.insertBefore(...)插入校验代码,例如:if ($2 != null && ($2.contains("\r") || $2.contains("\n"))) { throw new SecurityException("CR/LF detected in header value"); } - 避免硬编码异常,可回调自定义审计器(如记录日志、上报告警、阻断请求),保持业务逻辑不受影响
通过 JDK 动态代理拦截接口层调用
对实现了标准接口的对象(如 javax.servlet.http.HttpServletResponse、java.sql.Connection),可用 Proxy.newProxyInstance 包裹原始实例,在 InvocationHandler.invoke() 中统一审计:
- 当方法名是
addHeader或addCookie时,检查args[1]是否含 CRLF;当是executeQuery时,检查args[0]是否为拼接字符串而非PreparedStatement参数 - 拦截器内可集成上下文信息:当前请求 URL、用户身份、调用栈深度,辅助判断是否属真实攻击行为
- 注意代理仅适用于接口类型;若目标是 final 类或非接口实现(如
Runtime),需回退至字节码改写方案
结合污点追踪实现精准告警
单纯拦截不够,关键是要确认“危险参数是否源自用户输入”。可在字节码层面注入污点标记逻辑:
- 在入口点(如 Spring Controller 方法参数、Servlet
doGet的request)打上“污点标签”,例如用 ThreadLocal 存储当前请求的污染变量集合 - 在每次敏感方法调用前,递归检查参数是否为“污染对象”或其字段/元素是否被标记过
- 发现污染参数进入高危函数时,立即输出完整调用链(从 request 到 exec)、参数原始值、堆栈快照,便于复现与修复










