0

0

Java面试之Java序列化与反序列化

煙雲

煙雲

发布时间:2026-02-26 09:01:14

|

376人浏览过

|

来源于php中文网

原创

显式声明serialversionuid可避免因类结构变动导致反序列化失败;transient字段不影响serialversionuid校验;自定义readobject/writeobject需严格遵循签名并调用defaultread/writeobject以保证兼容性与安全性。

java面试之java序列化与反序列化

Java序列化不是“实现Serializable接口就完事了”,它在真实项目中常因版本兼容、安全限制、性能误用而出问题——尤其在分布式通信、缓存、日志回溯等场景下,反序列化失败或被利用的风险远高于开发者的直觉预期。

为什么serialVersionUID不显式声明就会出问题?

JVM在序列化时会为未声明serialVersionUID的类自动生成一个值,该值基于类名、字段、方法签名等结构计算。只要类结构稍有变动(比如加个private字段、改个方法返回类型),生成的serialVersionUID就不同,导致反序列化时抛出InvalidClassException

实操建议:

  • 所有实现Serializable的类,都应显式声明private static final long serialVersionUID = 1L;(推荐用IDE生成带校验和的值,如1234567890123456789L
  • 如果类已上线且被序列化数据持久化(如Redis中存了byte[]),升级时字段增减必须配合serialVersionUID保持不变,否则旧数据无法读取
  • transient字段不会参与序列化,但它的存在不影响serialVersionUID校验——这点常被误认为“加transient就能绕过兼容性检查”,其实不能

readObject()writeObject()怎么安全地自定义序列化逻辑?

默认序列化会把所有非transientstatic字段全量写入,但实际中常需加密敏感字段、跳过不可序列化对象(如Thread)、或做深拷贝校验。这时要重写private void writeObject(ObjectOutputStream out)private void readObject(ObjectInputStream in)

立即学习Java免费学习笔记(深入)”;

Stable Diffusion Online
Stable Diffusion Online

基于Stable Diffusion搭建的AI绘图工具

下载

注意点:

  • 必须是privatevoid返回、参数严格匹配(ObjectOutputStream/ObjectInputStream),否则JVM直接忽略,走默认逻辑
  • 重写后,第一行通常要调用out.defaultWriteObject()in.defaultReadObject(),否则非transient字段不会被自动处理
  • readObject()里可做反序列化后校验,比如检查userId是否为正数、时间戳是否合理,非法则直接抛InvalidObjectException
private void readObject(ObjectInputStream in) throws IOException, ClassNotFoundException {
    in.defaultReadObject();
    if (this.userId <= 0) {
        throw new InvalidObjectException("userId must be positive");
    }
}

为什么ObjectInputStream反序列化可能被RCE攻击?

Java原生反序列化不校验类名,只要字节流里指定了某个类(如org.apache.commons.collections.functors.InvokerTransformer),ObjectInputStream就会尝试加载并实例化它——这正是很多反序列化漏洞(如WebLogic、Jackson gadget链)的根源。

生产环境必须规避:

  • 禁用高危类:通过ObjectInputStream子类重写resolveClass(),白名单控制可反序列化的类,例如只允许com.myapp.dto.*包下的类
  • 避免在网络边界直接反序列化外部输入:HTTP请求体、MQ消息、Redis value等,一律视为不可信;优先用JSON/Protobuf替代
  • JDK 9+ 可配置系统属性jdk.serialFilter(如-Djdk.serialFilter=java.lang.String;com.myapp.**),但注意它仅作用于全局ObjectInputStream,对第三方库(如Apache Commons Collections)中的反序列化调用无效

序列化选型:什么时候不该用Java原生序列化?

原生序列化耦合JVM版本、不跨语言、体积大、无向后兼容保障。以下场景应明确拒绝:

  • 微服务间RPC通信(如Dubbo默认用Hessian,Spring Cloud用JSON)——Java序列化无法被Go/Python服务消费
  • 长期存储(如数据库BLOB、文件归档)——JDK升级后很可能无法反序列化
  • 高频小对象(如秒级埋点日志)——相比Kryo或FST,原生序列化慢3–5倍,GC压力明显
  • 需要部分字段更新(如只改用户头像URL)——原生序列化只能全量读写,没法像Protobuf那样用Builder局部构建

真正需要Java原生序列化的典型场景只剩两个:JVM进程内缓存(如Ehcache 2.x)、或遗留系统强依赖java.util.TreeSet等自带序列化逻辑的集合类——其他情况,优先考虑JSON(Jackson/Gson)、Protobuf、或Kryo(需注册类,关闭引用跟踪以提升性能)。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

146

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

84

2026.01.26

什么是分布式
什么是分布式

分布式是一种计算和数据处理的方式,将计算任务或数据分散到多个计算机或节点中进行处理。本专题为大家提供分布式相关的文章、下载、课程内容,供大家免费下载体验。

401

2023.08.11

分布式和微服务的区别
分布式和微服务的区别

分布式和微服务的区别在定义和概念、设计思想、粒度和复杂性、服务边界和自治性、技术栈和部署方式等。本专题为大家提供分布式和微服务相关的文章、下载、课程内容,供大家免费下载体验。

249

2023.10.07

Java 微服务与 Spring Cloud 实战
Java 微服务与 Spring Cloud 实战

本专题讲解 Java 微服务架构的开发与实践,重点使用 Spring Cloud 实现服务注册与发现、负载均衡、熔断与限流、分布式配置管理、API Gateway 和消息队列。通过实际项目案例,帮助开发者理解 如何将传统单体应用拆分为高可用、可扩展的微服务架构,并有效管理和调度分布式系统中的各个组件。

50

2026.02.05

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

450

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

546

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

326

2023.10.13

Golang 测试体系与代码质量保障:工程级可靠性建设
Golang 测试体系与代码质量保障:工程级可靠性建设

Go语言测试体系与代码质量保障聚焦于构建工程级可靠性系统。本专题深入解析Go的测试工具链(如go test)、单元测试、集成测试及端到端测试实践,结合代码覆盖率分析、静态代码扫描(如go vet)和动态分析工具,建立全链路质量监控机制。通过自动化测试框架、持续集成(CI)流水线配置及代码审查规范,实现测试用例管理、缺陷追踪与质量门禁控制,确保代码健壮性与可维护性,为高可靠性工程系统提供质量保障。

6

2026.02.28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 4万人学习

C# 教程
C# 教程

共94课时 | 10.4万人学习

Java 教程
Java 教程

共578课时 | 74.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号