|
前言:
白盒测试中的静态检查一般是检查编码标准规范,错误列表。编码规范往往团队会根据自己的经验
和风格进行设置一些规范。现在很多IDE工具都会在编辑代码的时候实时的提醒是否符合代码风格。
错误列表,一般是代码潜在的bug,由于某种代码写法虽然没有语法错误,但是可能存在错误,比
如会导致线程死锁。这些都是错误列表应该检查的。
静态检查的可操作方式有人工代码走查和软件代码扫描。使用软件对我们的代码进行扫描,查找出
潜在的问题。现在有许多商业的工具能够进行扫描,比如Parasoft JTest、Software Analyzer、pclin
t等工具,往往不同的工具会针对不同的语言。当然也有很多开源的工具。在这里java方面主要推
荐Findbugs。Findbugs可以在ANT/GUI/ECLIPSE三个环境中运行,同时也可以编写自己的检测器,
功能比较完善。我们平时可以收集自己的或者是别人的开发经验,把它做成检测器来完善Findbugs
的检测体系。软件扫描的特点是,机器扫描、效率高,但是没不够灵活,扩展比较负责。
何谓FindBugs?
FindBugs 是一个静态分析工具,它检查类或者 JAR 文件,将字节码与一组缺陷模式进行对比以发现
可能的问题。有了静态分析工具,就可以在不实际运行程序的情况对软件进行分析。不是通过分析
类文件的形式或结构来确定程序的意图,而是通常使用 Visitor 模式来鉴别代码是否符合一些固定的
规范。
Findbugs自带检测器,其中有60余种Bad practice,80余种Correctness,1种 Internationalization,
12种Malicious code vulnerability,27种Multithreaded correctness,23种Performance,43种Dodgy。
我们还可以自己配置检查规则(做哪些检查,不做哪些检查),也可以自己来实现独有的校验规则(用
户自定义特定的bug模式需要继承它的接口,编写自己的校验类,属于高级技巧)。
安装Findbugs
1、在线安装:在Eclipse的插件安装地址中输入http://findbugs.cs.umd.edu/eclipse并一路“next”就
可安装成功。
2、离线安装:
到 https://sourceforge.net/projects ... 20eclipse%20plugin/ 选择最新的版本
下载, 当前最新版本是3.0.1,点击进去下载zipa包。如:https://sourceforge.net/projects/findbugs
/files/findbugs%20eclipse%20plugin/3.0.1/edu.umd.cs.findbugs.plugin.eclipse_3.0.1.20150306-5a
fe4d1.zip/download
解压edu.umd.cs.findbugs.plugin.eclipse_3.0.1.20150306-5afe4d1.zip,将解压后的文件夹edu.umd.
cs.findbugs.plugin.eclipse_3.0.1.20150306-5afe4d1复制到eclipse的plugin目录中去
重新启动eclipse
打开eclipse->window->Preferences,搜索关键字findbugs,如果能找到配置项,那么表示安装成功。
使用Findbugs
源码:https://sourceforge.net/projects/findbugs/files/findbugs/3.0.1/
1、 选择指定的包或者类进行findbug, 右键包或者类,在弹出的对话框中选择Find bugs -> Find
Bugs即可。
2、Show view, 中添加findbugs explorer , 可以看到对应的错误信息
3、找出的bug有3中颜色, 黑色的臭虫标志是分类, 红色的臭虫表示严重bug发现后必须修改代
码,橘黄色的臭虫表示潜在警告性bug 尽量修改。
配置FindBugs
1、 Run FindBugs Automatically开关
当此项选中后,FindBugs将会在你修改Java类时自动运行,如你设置了Eclipse自动编译开关后,
当你修改完Java文件保存,FindBugs就会运行,并将相应的信息显示出来。
当此项没有选中,你只能每次在需要的时候自己去运行FindBugs来检查你的代码。
2.、Minimum priority to report选择项
这个选择项是让你选择哪个级别的信息进行显示,有Low、Medium、High三个选择项可以选择,
很类似于Log4J的级别设置啦。 比如:
你选择了High选择项,那么只有是High级别的提示信息才会被显示。
你选择了Medium选择项,那么只有是Medium和High级别的提示信息才会被显示。
你选择了Low选择项,那么所有级别的提示信息都会被显示。
3、Enable bug categories选择项
在这里是一些显示Bug分类的选择:
Correctness关于代码正确性相关方面的
Performance关于代码性能相关方面的
Internationalization关于代码国际化相关方面的
Multithreaded correctness关于代码多线程正确性相关方面的
Style关于代码样式相关方面的
Malicious code vulnerability关于恶意破坏代码相关方面的
比如:如果你把Style的检查框去掉不选择中它,那么与Style分类相关的警告信息就不会显示了。
其它的类似。
4.、Select bug patterns to check for选择项
在这里你可以选择所要进行检查的相关的Bug Pattern条目
可以从Bug codes、Detector name、Detector description中看到相应的是要检查哪些方面的内
容,你可以根据需要选择或去掉相应的 检查条件。
详细说明
Bad practice 坏的实践
一些不好的实践,下面列举几个:
HE: 类定义了equals(),却没有hashCode();或类定义了equals(),却使用
Object.hashCode();或类定义了hashCode(),却没有equals();或类定义了hashCode(),却使用
Object.equals();类继承了equals(),却使用Object.hashCode()。
SQL:Statement 的execute方法调用了非常量的字符串;或Prepared Statement是由一个非常量
的字符串产生。
DE: 方法终止或不处理异常,一般情况下,异常应该被处理或报告,或被方法抛出。
Correctness 一般的正确性问题
可能导致错误的代码,下面列举几个:
NP: 空指针被引用;在方法的异常路径里,空指针被引用;方法没有检查参数是否null;null值产
生并被引用;null值产生并在方法的异常路径被引用;传给方法一个声明为@NonNull的null参数;
方法的返回值声明为@NonNull实际是null。
Nm: 类定义了hashcode()方法,但实际上并未覆盖父类Object的hashCode();类定义了tostring(
)方法,但实际上并未覆盖父类Object的toString();很明显的方法和构造器混淆;方法名容易混淆。
SQL:方法尝试访问一个Prepared Statement的0索引;方法尝试访问一个ResultSet的0索引。
UwF:所有的write都把属性置成null,这样所有的读取都是null,这样这个属性是否有必要存在;
或属性从没有被write。
|
|