SpringBoot3 JDK17集成proguard实现混淆打包

集成Maven,打包时自动混淆(推荐)

proguard提供了Maven插件,集成到Maven中,项目打包时自动进行混淆,方便快捷

局限性

Proguard本质上是通过读取jar,根据规则生成混淆映射,重写源码后输出jar,所以对于单模块的打包混淆比较友好,配置简单,

但是多模块项目下打包混淆就比较困难,涉及到多模块依赖的问题,如A模块方法签名xxxService.save,混淆后变成a.c,

不要对各子模块单独混淆。应在最终聚合模块的 package 阶段,将所有子模块 JAR 作为 -injars 输入,

统一执行一次 ProGuard。跨模块公共 API(接口、DTO)通过 -keep 保留,内部实现类正常混淆。

1.项目架构

JDK17, SpringBoot3,单模块

2.Pom

这里的插件顺序很重要,不能更改,proguard需要先读取无任何lib依赖的thin jar,输出混淆后的thin jar,

最后通过spring-boot-maven-plugin repackage,输出可执行的springboot fat jar,

如果直接使用spring-boot-maven-plugin打包出fat jar,proguard混淆输出后的包结构将被破坏,导致无法启动,摸索了好久才找到这个问题
xxxx..... {project.artifactId}-{version} org.apache.maven.plugins maven-jar-plugin {apache.maven.version} default-jar none create-thin-jar prepare-package jar com.github.wvengen proguard-maven-plugin {proguard.version} prepare-package proguard {project.build.finalName}.jar {project.build.finalName}.jar proguard-rules.pro false {java.home}/lib/jrt-fs.jar com.guardsquare proguard-base {proguard.base.version} org.springframework.boot spring-boot-maven-plugin com.换成你自己的启动类包名.XXXApplication package repackage 3.proguard混淆规则配置文件 根目录新建文件proguard-rules.pro, 名字可以自定义,跟上面Maven的proguardInclude对应即可 根据自己的项目包名结构,修改一下下面的保留规则

==========================================

1. 基础 Java 设置

==========================================

关闭 shrink(删除未用代码),Spring Boot 自动装配会有很多看似未用的类,删除必报错

-dontshrink

关闭 optimize(优化),JDK 17 配合 Spring Boot 优化极易引发类转换异常

-dontoptimize

忽略警告(第三方库经常会产生一些无害的警告,不忽略会导致打包中断)

-dontwarn

保留源文件名和行号,方便线上出Bug时根据异常栈反混淆查找问题

-keepattributes SourceFile,LineNumberTable

保留签名(泛型信息),MyBatis-Plus 和 HAPI 强依赖泛型反射

-keepattributes Signature

保留注解

-keepattributes Annotation

保留内部类、封闭类(JDK 17 新特性支持)、异常信息

-keepattributes InnerClasses,EnclosingMethod,PermittedSubclasses,Exceptions

==========================================

2. 启动类保留

==========================================

-keep public class com.换成你自己的包名.xxxApplication {

public static void main(java.lang.String\[\]);

}

==========================================

3. Spring Boot 核心保留规则

==========================================

-keep @org.springframework.stereotype.* class *

-keep @org.springframework.context.annotation.Configuration class *

-keep @org.springframework.boot.context.properties.ConfigurationProperties class * { ; }
-keep @org.springframework.web.bind.annotation.
class *

-keep @org.springframework.boot.autoconfigure.SpringBootApplication class *

只保留带有这些"生命周期/注入"注解的方法名。

其他没有注解的 public/private 方法,将被 ProGuard 混淆

-keepclassmembers class * {

@org.springframework.beans.factory.annotation.Autowired *;

@org.springframework.beans.factory.annotation.Value *;

@javax.inject.Inject *;

@org.springframework.context.annotation.Bean *;

@org.springframework.transaction.annotation.Transactional *;

@org.springframework.scheduling.annotation.Scheduled ;
@org.springframework.web.bind.annotation.
*;

@jakarta.annotation.PreDestroy *;

@jakarta.annotation.PostConstruct *;

}

==========================================

4. MyBatis-Plus 保留规则

==========================================

保留 MyBatis-Plus 自身代码

-keep class com.baomidou.mybatisplus.** { *; }

保留 MyBatis 核心代码

-keep class org.apache.ibatis.** { *; }

实体类:绝对不能混淆,否则 MyBatis 无法将数据库字段映射到对象

-keep class com.换成你自己的包名.entity.** { ; }
-keep class com.换成你自己的包名.domain.
* { ; }
-keep class com.换成你自己的包名.model.
* { *; }

DTO / VO:如果用在了接口返回值,建议不混淆,否则前端接收到的 JSON key 会变成 a, b, c

-keep class com.换成你自己的包名.dto.** { ; }
-keep class com.换成你自己的包名.vo.
* { *; }

Mapper 接口:动态代理需要,不能混淆

-keep interface com.换成你自己的包名.mapper.** { *; }

==========================================

5. 其他通用 Java 库保留

==========================================

序列化相关

-keep class * implements java.io.Serializable { *; }

枚举类(MyBatis-Plus 处理枚举需要)

-keepclassmembers enum * {

public static **\[\] values();

public static ** valueOf(java.lang.String);

}

Jackson 序列化/反序列化(Spring Boot 默认 JSON 库)

-keep class com.fasterxml.jackson.** { ; }
-keepclassmembers class * {
@com.fasterxml.jackson.annotation.
*;

}

  1. 反编译查看打包结果

推荐使用进行jd-gui反编译, 轻量化且方便

可以看到配置了保留规则的包和类进行了保留,其他类则都被混淆

image

image

相关推荐
石头猫灯14 小时前
WordPress wp2shell 漏洞链完整拆解流程
网络·数据结构·安全·web安全
网安蟹佬霸15 小时前
OSINT开源情报收集实战:从信息搜集到资产测绘(2026最新万字保姆级指南)
前端·网络·安全·web安全·网络安全·开源
ltl15 小时前
TLS 1.3 工程实践:1-RTT 与 0-RTT 的安全权衡
安全
游戏开发爱好者816 小时前
WebSocket 抓包怎么查看内容?从握手到消息帧完整解读
网络协议·计算机网络·网络安全·ios·adb·https·udp
mennekes17 小时前
数据中心安全配电设备如何选择?
运维·人工智能·科技·安全·制造
Flynt18 小时前
就编译了一下代码,浏览器密码没了——Rust 生态遭遇史上最狠供应链攻击
安全·rust·开源
恒拓高科WorkPlus20 小时前
私有化视频会议:BeeWorks Meet让企业会议更安全、更协同
安全
Hrain-AI20 小时前
企业 Agent 运行时护栏:独立安全层四道防线设计与落地
人工智能·安全·架构
嘟哩DuliDuli21 小时前
AI 短剧生成为什么要有角色库、场景库和镜头卡
android·人工智能·安全·ai·软件工程
高工智能汽车21 小时前
新石器发布行业首个L4无人车安全智能体“玄武“,升级规模化安全运营体系
安全