Cybersecurity Verbesserung der sQLshell

Die letzten Änderungen an der sQLshell bewegten sich eher im BEreich der graphischen Benutzerschnittstelle. Die hier beschriebene widmet sich einem kleinen Thema aus dem Bereich Cybersecurity

Bisher wurden an den Stellen, an denen die sQLshell durch BeanShell-Skripte oder -Fragmente erweiterbar und anpassbar war, Interpreter-Instanzen nachgenutzt. Das konnte zu Problemen führen: Instanzen von Klassen, die in einem Skript erzeugt wurden, lebten unter Umständen zu lange. Im günstigsten Fall beeinflusste das nur den Arbeitsspeicherverbrauch nachteilig - es waren aber noch ganz andere Auswirkungen möglich. Da es außerdem hochwahrscheinlich ist, dass solcher Code mehr aus dem Bereich "schneller Hack" kommt - oder sogar noch aus dem Internet kopiert wurde - ist es wichtig, die Auswirkungen einzugrenzen.

Daher wurde nunmehr der Code, der die Schnittstelle zwischen sQLshell und BeanShell bildet komplett erneuert: Jede Ausführung von BeanShell-Code erfolgt nun in einer eigenen Interpreter-Instanz. Sollte es dennoch Bedarf geben, Objekte, die durch einen BeanShell-Ausdruck instantiiert werden über die Lebenszeit der zugehörigen Interpreter-Instanz hinaus zu nutzen, stehen für das Speichern und Zurückholen einer solchen Instanz in der API nun dedizierte Methoden bereit.

Eine weitere Verbesserung betrifft das Handlich von Klassen: Es ist möglich, dass für die Implementierung von neuen Funktionalitäten Klassen(-Bibliotheken) benötigt werden, die nicht Teil der sQLshell sind. Es ist möglich, solche Klassenbibliotheken in einem BeanShell-Skript zur sQLshell hinzuzufügen - allerdings wird dem Interpreter jeweils vor Ausführung ein ClassLoader zugewiesen und dieser wird nach der Ausführung wieder aus dem System entfernt, so dass Klassen, die im Skript benutzt werden und nicht zur sQLshell gehören nur während der Ausführung des Scrpts zur Verfügung stehen.

Ein Beispiel für das Hinzufügen neuer Klassen in Skripts könnte etwa so aussehen:

urls=new java.net.URL[1];
urls[0]=new java.io.File("/irgendein/Pfad/zu/einer/Klassenbibliothek.jar").toURL();
cl=new java.net.URLClassLoader(urls,Thread.currentThread().getContextClassLoader());
java.lang.Thread.currentThread().setContextClassLoader(cl);

Artikel, die hierher verlinken

Java SecurityManager und Compartmentalization

06.07.2025

Ich haber bereits wiederholt über den Java SecurityManager geschrieben. Heute will ich ihn nutzen, um ein Konzept sicherer Softwareentwicklung zu illustrieren.

Entity-Relationship-Diagramme mit PlantUML und der sQLshell

29.03.2025

In meinem vorhergehenden Artikel zur Verbesserung der Cybersicherheit der sQLshell beschrieb ich eine Methode, in Skripts Klassen zu nutzen, die eigentlich nicht Teil der sQLshell sind. Hier folgt nun der Grund dafür...

Alle Artikel rss Wochenübersicht Monatsübersicht Codeberg Repositories Mastodon Über mich home xmpp


Vor 5 Jahren hier im Blog

  • rc3 - Meine Favoriten zweiter Teil

    01.01.2021

    Schon im ersten Artikel zum rc3 habe ich einige meiner favorisierten Vorträge des rc3 vorgestellt...

    Weiterlesen

Neueste Artikel

  • Asymmetrische Kryptographie

    Ich habe mich mit der Idee schon länger getragen: Nochmal einen Rundumschlag zu asymmetrischer Kryptographie zu machen. Dabei werde ich mich auf Demonstrationen der einzelnen Konzepte und Operationen mit Beispielcode konzentrieren und zu jedem der vorgestellten Konzepte mehr oder weniger ausführlich bezüglich der Einsatzszenarien und Vor- und Nachteile Stellung beziehen

    Weiterlesen
  • 39c3 - Empfehlungen

    Nach dem So - wie auch im letzten Jahr: Meine Empfehlungen für Vorträge vom Chaos Communication Congress 2025 - vulgo: 39c3:

    Weiterlesen
  • Blind Signatures

    Wie bereits angekündigt werde ich in den nächsten Wochen einige Aspekte asymmetrischer Kryptographie beschreiben. Der vorliegende Artikel erläutert nochmals Blind Sigatures und demonstriert die Implementierung in Java.

    Weiterlesen

Manche nennen es Blog, manche Web-Seite - ich schreibe hier hin und wieder über meine Erlebnisse, Rückschläge und Erleuchtungen bei meinen Hobbies.

Wer daran teilhaben und eventuell sogar davon profitieren möchte, muss damit leben, daß ich hin und wieder kleine Ausflüge in Bereiche mache, die nichts mit IT, Administration oder Softwareentwicklung zu tun haben.

Ich wünsche allen Lesern viel Spaß und hin und wieder einen kleinen AHA!-Effekt...

PS: Meine öffentlichen Codeberg-Repositories findet man hier.