Cybersecurity Verbesserung der sQLshell

Die letzten Änderungen an der sQLshell bewegten sich eher im BEreich der graphischen Benutzerschnittstelle. Die hier beschriebene widmet sich einem kleinen Thema aus dem Bereich Cybersecurity

Bisher wurden an den Stellen, an denen die sQLshell durch BeanShell-Skripte oder -Fragmente erweiterbar und anpassbar war, Interpreter-Instanzen nachgenutzt. Das konnte zu Problemen führen: Instanzen von Klassen, die in einem Skript erzeugt wurden, lebten unter Umständen zu lange. Im günstigsten Fall beeinflusste das nur den Arbeitsspeicherverbrauch nachteilig - es waren aber noch ganz andere Auswirkungen möglich. Da es außerdem hochwahrscheinlich ist, dass solcher Code mehr aus dem Bereich "schneller Hack" kommt - oder sogar noch aus dem Internet kopiert wurde - ist es wichtig, die Auswirkungen einzugrenzen.

Daher wurde nunmehr der Code, der die Schnittstelle zwischen sQLshell und BeanShell bildet komplett erneuert: Jede Ausführung von BeanShell-Code erfolgt nun in einer eigenen Interpreter-Instanz. Sollte es dennoch Bedarf geben, Objekte, die durch einen BeanShell-Ausdruck instantiiert werden über die Lebenszeit der zugehörigen Interpreter-Instanz hinaus zu nutzen, stehen für das Speichern und Zurückholen einer solchen Instanz in der API nun dedizierte Methoden bereit.

Eine weitere Verbesserung betrifft das Handlich von Klassen: Es ist möglich, dass für die Implementierung von neuen Funktionalitäten Klassen(-Bibliotheken) benötigt werden, die nicht Teil der sQLshell sind. Es ist möglich, solche Klassenbibliotheken in einem BeanShell-Skript zur sQLshell hinzuzufügen - allerdings wird dem Interpreter jeweils vor Ausführung ein ClassLoader zugewiesen und dieser wird nach der Ausführung wieder aus dem System entfernt, so dass Klassen, die im Skript benutzt werden und nicht zur sQLshell gehören nur während der Ausführung des Scrpts zur Verfügung stehen.

Ein Beispiel für das Hinzufügen neuer Klassen in Skripts könnte etwa so aussehen:

urls=new java.net.URL[1];
urls[0]=new java.io.File("/irgendein/Pfad/zu/einer/Klassenbibliothek.jar").toURL();
cl=new java.net.URLClassLoader(urls,Thread.currentThread().getContextClassLoader());
java.lang.Thread.currentThread().setContextClassLoader(cl);

Artikel, die hierher verlinken

Java SecurityManager und Compartmentalization

06.07.2025

Ich haber bereits wiederholt über den Java SecurityManager geschrieben. Heute will ich ihn nutzen, um ein Konzept sicherer Softwareentwicklung zu illustrieren.

Entity-Relationship-Diagramme mit PlantUML und der sQLshell

29.03.2025

In meinem vorhergehenden Artikel zur Verbesserung der Cybersicherheit der sQLshell beschrieb ich eine Methode, in Skripts Klassen zu nutzen, die eigentlich nicht Teil der sQLshell sind. Hier folgt nun der Grund dafür...

Alle Artikel rss Wochenübersicht Monatsübersicht Codeberg Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • Keycloak, OTP, FIDO

    11.06.2021

    Ich berichtete neulich über die Installation und erste Tests von Keycloak. Nun bin ich tiefer eingetaucht und habe die diversen Möglichkeiten untersucht, die Authentifizierung mittels zweiten Faktors sicherer zu machen.

    Weiterlesen

Neueste Artikel

  • Performanceverbesserungen in dWb+ 4.4pre2 build 11264

    In meinem letzten Artikel zum Thema dWb+ beschrieb ich ein neues Feature der Lösung - nunmehr wende ich mich einer wichtigen nichtfunktionalen Anforderung zu

    Weiterlesen
  • Flat Notes und Navidrome neu im Docker-Zoo

    Ein weiteres Self-Hosting-Experiment hat zu zwei neuen Diensten in meinem Docker-Zoo geführt...

    Weiterlesen
  • TPM per PKCS#11 in Java-Anwendungen nutzen

    Nach meinen Erfolgen mit einem TPM in der Version 1.2 zur Absicherung von SSH-Verbindungen wollte ich versuchen, seine Funktionalität in Java-Anwendungen zu integrieren...

    Weiterlesen

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muss damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen Codeberg-Repositories findet man hier.