DAGP 3.5.0 проверяет бинарную совместимость дубликатов классов в Gradle
Если два JAR содержат класс с одинаковым полным именем, JVM загрузит первый найденный в пути классов. Поэтому порядок зависимостей может решить, какая реализация попадёт в работу. На этом же поведении строятся атаки Maven-Hijack.
Dependency Analysis Gradle Plugin запускает проверку через
Разбор проверки Gradle-сборки предлагает предупреждать о дубликатах либо останавливать сборку. Ограничение остаётся: вредоносная реализация с прежними сигнатурами пройдёт такую проверку, поэтому DAGP служит ранним сигналом, а не полной защитой.
Если два JAR содержат класс с одинаковым полным именем, JVM загрузит первый найденный в пути классов. Поэтому порядок зависимостей может решить, какая реализация попадёт в работу. На этом же поведении строятся атаки Maven-Hijack.
Dependency Analysis Gradle Plugin запускает проверку через
buildHealth. При обнаружении дубликатов DAGP 3.5.0 сравнивает поля и методы классов, включая типы, параметры и модификаторы. Несовместимые сигнатуры помогают найти конфликт версий, ошибочную перепаковку библиотеки или подозрительную подмену класса.Разбор проверки Gradle-сборки предлагает предупреждать о дубликатах либо останавливать сборку. Ограничение остаётся: вредоносная реализация с прежними сигнатурами пройдёт такую проверку, поэтому DAGP служит ранним сигналом, а не полной защитой.
Spring Boot 4: настраиваем экспорт логов, метрик и трассировок через OpenTelemetry
В Spring Boot 4 появился собственный OpenTelemetry starter. Spring рекомендует его вместо Java-агента и стороннего starter с альфа-зависимостями.
Для логов нужны Logback appender,
Метрики потребуют Micrometer и дополнительных bean-компонентов, для трассировок достаточно адреса экспорта. Полная схема настройки включает Docker Compose с Grafana LGTM. Проверьте адрес логов: нужен
В Spring Boot 4 появился собственный OpenTelemetry starter. Spring рекомендует его вместо Java-агента и стороннего starter с альфа-зависимостями.
Для логов нужны Logback appender,
logback-spring.xml и вызов install(). В 4.0.0 экспорт без Actuator не работал, обе ошибки исправили в 4.0.1.Метрики потребуют Micrometer и дополнительных bean-компонентов, для трассировок достаточно адреса экспорта. Полная схема настройки включает Docker Compose с Grafana LGTM. Проверьте адрес логов: нужен
/v1/logs, не /v1/traces.Как подтвердить взаимную блокировку по дампу потоков Java
Если JVM перестала выполнять работу, снимите несколько дампов с интервалом в несколько секунд:
Найдите потоки в состоянии
Если JVM перестала выполнять работу, снимите несколько дампов с интервалом в несколько секунд:
jcmd <pid> Thread.print -l или jstack -l <pid>.Найдите потоки в состоянии
BLOCKED. Сопоставьте монитор после waiting to lock с потоком, который держит его после locked. Если цепочка вернулась к первому потоку, взаимная блокировка подтверждена.WAITING и TIMED_WAITING сами по себе нормальны. Практический разбор дампов показывает, как сверить стеки с метриками. Исправлять нужно порядок захвата блокировок: увеличение пула цикл не разорвёт.❤1🔥1😁1
Как StructuredTaskScope в JDK 27 отменяет лишнюю работу при сбое
Два независимых вызова к сервисам последовательно занимают около двух секунд. Виртуальные потоки с
Сравнение трёх реализаций учитывает седьмую предварительную версию API в JDK 27 и проверяемое исключение
Два независимых вызова к сервисам последовательно занимают около двух секунд. Виртуальные потоки с
Future сокращают успешный запуск примерно до секунды, но при сбое одного вызова через 200 мс второй продолжает работу. Закрытие ExecutorService ждёт его завершения, хотя результат уже не нужен.StructuredTaskScope объединяет подзадачи: ошибка одной прерывает соседнюю, а join() сообщает о сбое всей группы. В примере метод возвращается примерно через 200 мс вместо полной секунды.Сравнение трёх реализаций учитывает седьмую предварительную версию API в JDK 27 и проверяемое исключение
ExecutionException. Для запуска нужен --enable-preview. Ограничение сохраняется: задача должна реагировать на прерывание, а закрытие области ждёт завершения всех подзадач.🤔1
Как настроить MFA в Spring Security 7 для приложения и отдельных эндпоинтов
Spring Security 7, доступный со Spring Boot 4, добавил
Для MFA во всём приложении аннотация
Чтобы усилить только
Spring Security 7, доступный со Spring Boot 4, добавил
FactorGrantedAuthority. После входа по паролю пользователь получает FACTOR_PASSWORD, а после одноразового токена из письма — FACTOR_OTT. Доступ открывается, когда собраны все обязательные факторы.Для MFA во всём приложении аннотация
@EnableMultiFactorAuthentication связывает фильтры входа и создаёт проверку требуемых факторов. Стандартная форма не умеет задавать их порядок, поэтому для последовательного сценария понадобятся собственные страницы.Чтобы усилить только
/admin/**, аннотации передают пустой список факторов, а отдельный AuthorizationManagerFactory назначают этому маршруту. Остальные запросы сохраняют однофакторную проверку. Конфигурация обоих вариантов приведена с кодом.❤1
JDK 25 и G1: почему Arrays.fill замедлился в 265 раз
В JMH-тесте на Apple M4 Max заполнение массивов ссылок заняло у G1 139 мс, а у ParallelGC 0,5 мс. При этом сборка мусора не запускалась: почти всё время ушло в JIT-код
Причина: барьер записи, который JVM добавляет к каждому присваиванию ссылки. Он помечает изменённые участки кучи, чтобы G1 не сканировал всё старое поколение. На результат также повлияли размер регионов G1 и переход массива в старое поколение.
Разбор JMH-бенчмарка и ARM64-инструкций HotSpot объясняет, почему одной инструкции оказалось недостаточно. Замедление относится к этой конфигурации: перед настройкой G1 повторите замер на своей нагрузке.
В JMH-тесте на Apple M4 Max заполнение массивов ссылок заняло у G1 139 мс, а у ParallelGC 0,5 мс. При этом сборка мусора не запускалась: почти всё время ушло в JIT-код
Arrays.fill.Причина: барьер записи, который JVM добавляет к каждому присваиванию ссылки. Он помечает изменённые участки кучи, чтобы G1 не сканировал всё старое поколение. На результат также повлияли размер регионов G1 и переход массива в старое поколение.
Разбор JMH-бенчмарка и ARM64-инструкций HotSpot объясняет, почему одной инструкции оказалось недостаточно. Замедление относится к этой конфигурации: перед настройкой G1 повторите замер на своей нагрузке.
😁3
Spring Boot 4 и BoxLang: как сохранить CFML-шаблоны при миграции
BoxLang Spring Boot Starter позволяет оставить представления на CFML, языке шаблонов ColdFusion, пока контроллеры и другие части приложения переносятся на Spring. В Maven-проект добавляется стартер версии 1.0.0, а свойство
Контроллер остаётся обычным для Spring MVC: возвращает логическое имя представления, а атрибуты
Это даёт путь для поэтапной миграции без одновременной переписи всех представлений. В готовом примере показаны настройка проекта, передача данных из контроллера и запуск шаблонов на Spring Boot 4.
BoxLang Spring Boot Starter позволяет оставить представления на CFML, языке шаблонов ColdFusion, пока контроллеры и другие части приложения переносятся на Spring. В Maven-проект добавляется стартер версии 1.0.0, а свойство
boxlang.suffix=.cfm переключает его обработчик представлений с файлов .bxm на .cfm.Контроллер остаётся обычным для Spring MVC: возвращает логическое имя представления, а атрибуты
Model автоматически становятся переменными CFML. В шаблонах продолжают работать cfoutput, условия, циклы и подключение общих блоков.Это даёт путь для поэтапной миграции без одновременной переписи всех представлений. В готовом примере показаны настройка проекта, передача данных из контроллера и запуск шаблонов на Spring Boot 4.
👍4❤3🤔2😁1
Как измерить экономию памяти от компактных заголовков в Java 27
В Java 27 HotSpot по умолчанию сокращает заголовок объекта с 12 до 8 байт. Но из-за выравнивания по 8 байт объект с одним полем
Воспроизводимый эксперимент сравнивает две JVM с одинаковыми настройками кучи и G1. Java-агент вызывает
Перед уменьшением лимита кучи стоит проверить формы объектов, которые преобладают в сервисе, а затем сравнить живую кучу, нагрузку на GC, задержки и память процесса. Сокращение заголовка само по себе ещё не доказывает экономию ресурсов приложения.
В Java 27 HotSpot по умолчанию сокращает заголовок объекта с 12 до 8 байт. Но из-за выравнивания по 8 байт объект с одним полем
int остался 16-байтным, а с двумя уменьшился с 24 до 16 байт.Воспроизводимый эксперимент сравнивает две JVM с одинаковыми настройками кучи и G1. Java-агент вызывает
getObjectSize() и измеряет только сам объект, без объектов по ссылкам. Во втором запуске компактные заголовки отключаются флагом -XX:-UseCompactObjectHeaders.Перед уменьшением лимита кучи стоит проверить формы объектов, которые преобладают в сервисе, а затем сравнить живую кучу, нагрузку на GC, задержки и память процесса. Сокращение заголовка само по себе ещё не доказывает экономию ресурсов приложения.
👍1😁1
JDK 26: измеряем затраты CPU на сборку мусора
JDK 26 добавляет
Паузы уже не показывают всю цену. В приведённой нагрузке G1 выполнял 79% работы GC конкурентно с приложением. ZGC переносит почти всю тяжёлую работу в конкурентные фазы и держит паузы меньше миллисекунды, но вычисления не исчезают.
В разборе метрики её проверяют через
JDK 26 добавляет
MemoryMXBean.getTotalGcCpuTime(): метод возвращает суммарное процессорное время отдельных потоков GC. Так можно сравнивать размеры кучи на своей нагрузке по затратам сборщика, а не только по длительности пауз.Паузы уже не показывают всю цену. В приведённой нагрузке G1 выполнял 79% работы GC конкурентно с приложением. ZGC переносит почти всю тяжёлую работу в конкурентные фазы и держит паузы меньше миллисекунды, но вычисления не исчезают.
В разборе метрики её проверяют через
-Xlog:cpu на DaCapo и Spring PetClinic. Она учитывает явную работу GC, но не служебный код барьеров в приложении и влияние GC на кэши CPU. Для выбора размера кучи сопоставляйте её с пропускной способностью и задержками.😁2❤1🔥1
Spring переводит патч-релизы на единый Patch Thursday
Регулярные патч-релизы проектов Spring теперь будут собирать в один день. Раньше релизы распределялись по двухнедельному окну: исправления в разных частях экосистемы появлялись постепенно.
Новое окно — четверг после третьего понедельника месяца. Первый регулярный выпуск по этой схеме намечен на 22 октября 2026 года. Команда сохраняет привычный день публикации Spring Boot в Maven Central.
Для сопровождения сервисов это повод пересмотреть календарь обновлений и интеграционных проверок зависимостей. Одновременно Spring обновил раздел security: рекомендации по уязвимостям можно искать по CVE, важности и проекту.
Подробности нового графика
Регулярные патч-релизы проектов Spring теперь будут собирать в один день. Раньше релизы распределялись по двухнедельному окну: исправления в разных частях экосистемы появлялись постепенно.
Новое окно — четверг после третьего понедельника месяца. Первый регулярный выпуск по этой схеме намечен на 22 октября 2026 года. Команда сохраняет привычный день публикации Spring Boot в Maven Central.
Для сопровождения сервисов это повод пересмотреть календарь обновлений и интеграционных проверок зависимостей. Одновременно Spring обновил раздел security: рекомендации по уязвимостям можно искать по CVE, важности и проекту.
Подробности нового графика
Releasing Spring for Modern Challenges
Level up your Java code and explore what Spring can do for you.
❤2
Почему JNI-ссылки могут привести к падению JVM
JNI отдаёт нативному коду дескриптор Java-объекта. Локальная ссылка, созданная в native-методе, привязана к текущему потоку и освобождается при завершении вызова. Сохранить её в статической переменной для следующего вызова — значит оставить недействительный дескриптор.
Для кэширования класса или callback-объекта нужна
Отдельная ошибка — передавать
Разбор ошибок с примерами C++
JNI отдаёт нативному коду дескриптор Java-объекта. Локальная ссылка, созданная в native-методе, привязана к текущему потоку и освобождается при завершении вызова. Сохранить её в статической переменной для следующего вызова — значит оставить недействительный дескриптор.
Для кэширования класса или callback-объекта нужна
NewGlobalRef(). Такая ссылка удерживает объект от сборки мусора, пока нативный код не вызовет DeleteGlobalRef(). Поэтому место освобождения стоит определить сразу.Отдельная ошибка — передавать
JNIEnv* другому потоку. Нативный поток должен получить собственное окружение через подключение к JVM. Для диагностики в HotSpot есть флаг -Xcheck:jni.Разбор ошибок с примерами C++
freeCodeCamp.org
How to Avoid JNI Crashes by Managing Local and Global References Correctly
Most JNI crashes don't come from complicated logic. They come from a small set of mistakes around object references: holding on to a reference after it has become invalid, creating references faster t
❤🔥1
Почему нагрузочный тест в одной JVM может скрыть задержки GC
Если генератор запросов работает в той же JVM, что и тестируемый сервис, пауза GC останавливает оба компонента. Пока сервис не отвечает, генератор тоже не создаёт часть запросов. В измерения не попадает нагрузка, которая пришла бы от независимого клиента.
Исследователи сравнили режимы SPECjbb2015 на OpenJDK 27: с генератором внутри JVM сервиса и в отдельном процессе. Для сборщиков с заметными паузами значения p99 существенно различались; у ZGC такой разницы не наблюдали.
Даже учёт запланированного времени отправки не восстанавливает запросы, которые генератор не смог создать. При проверке хвоста задержек полезно вынести его в отдельную JVM и сопоставить времена запросов с логами GC.
Методика и экспериментальные результаты
Если генератор запросов работает в той же JVM, что и тестируемый сервис, пауза GC останавливает оба компонента. Пока сервис не отвечает, генератор тоже не создаёт часть запросов. В измерения не попадает нагрузка, которая пришла бы от независимого клиента.
Исследователи сравнили режимы SPECjbb2015 на OpenJDK 27: с генератором внутри JVM сервиса и в отдельном процессе. Для сборщиков с заметными паузами значения p99 существенно различались; у ZGC такой разницы не наблюдали.
Даже учёт запланированного времени отправки не восстанавливает запросы, которые генератор не смог создать. При проверке хвоста задержек полезно вынести его в отдельную JVM и сопоставить времена запросов с логами GC.
Методика и экспериментальные результаты
Jonas Norlinder
The Limitations of Running a Workload Generator In the Same JVM as the System-Under-Test
If you care about tail latency in SPECjbb2015, Composite mode hides GC impact. We quantify the discrepancy and recommend Distributed or MultiJVM.