jdeps是JDK 9+自带的静态依赖分析工具,用于检测JPMS下的非法跨模块访问;需结合--check、--list-deps、--show-module-resolution等参数,确认命名模块、导出/开放声明及服务依赖合规性。

jdeps 是 JDK 自带的静态依赖分析工具,从 Java 9 开始支持模块系统(JPMS),可用于检测模块间非法访问(如跨模块访问非导出包、反射调用未开放的类、服务加载未声明依赖等)。关键在于正确使用其模块相关选项,并结合 --check 和 --multi-release 等参数进行针对性扫描。
确认目标模块是否为命名模块
只有命名模块(即含 module-info.class 的 JAR 或编译后的模块)才能被 jdeps 正确识别模块边界。若检查的是普通 JAR(自动模块),jdeps 会降级为包级分析,无法准确报告模块化违规。
- 运行
jdeps --list-deps your-app.jar,若输出中出现module name字样,说明已识别为命名模块 - 若显示
unnamed module,需先将其转为命名模块,或确保module-info.java已编译进 JAR 的根路径
使用 --check 检查指定模块的合规性
这是最直接的非法访问检测方式:指定一个模块名,jdeps 将验证它是否遵守了模块系统的封装规则。
Java项目代码review工具。分析Git变更+完整调用链路上下文,推断业务需求,进行多维度评分和分类汇总,生成完整PRD文档。包含细粒度Java代码审查清单(Null安全、异常处理、Streams、并发、equals/hashCode、资源管理、API设计、性能、MyBatis/ORM、事务边界、SQL/DD...
- 命令示例:
jdeps --check=my.module.name app.jar - 报错如
error: class my.module.name.Foo accesses class java.util.TreeMap (not exported by java.base)表示非法访问了未导出的内部 API - 若提示
error: uses internal API java.base/sun.nio.ch.FileChannelImpl,说明用了 JDK 内部限制类(即使反射调用也会被标记)
分析跨模块反射与服务加载风险
模块系统对反射和 ServiceLoader 有严格要求:被反射访问的类所在包必须由目标模块 open,服务提供者必须在 module-info.java 中 uses 对应服务接口,且实现模块需 provides。
立即学习“Java免费学习笔记(深入)”;
- 添加
--show-module-resolution查看模块解析过程,确认服务提供者是否被正确加载 - 配合
--verbose:class观察具体哪些类触发了反射警告(如WARNING: illegal reflective access的源头类) - 使用
jdeps --jdk-internals app.jar快速定位对 JDK 内部 API(如sun.*)的非法反射调用
生成模块依赖图并人工审查导出/开放声明
可视化依赖有助于发现遗漏的 requires 或未 export/open 的包。
- 执行
jdeps --module-path mods/ --summary app.jar查看模块级依赖摘要 - 加
--dot-output dot/生成.dot文件,用 Graphviz 渲染依赖图,重点检查箭头指向的模块是否真的导出了对应包 - 对照源码中的
module-info.java,确认:被依赖包是否exports;被反射访问的包是否opens;服务接口是否uses,实现是否provides

















