0

0

如何解决Java序列化破坏单例模式的问题_readResolve方法修复方案

P粉602998670

P粉602998670

发布时间:2026-03-11 14:00:23

|

611人浏览过

|

来源于php中文网

原创

反序列化会破坏单例,因objectinputstream绕过构造函数直接新建实例;readresolve通过“事后拦截+替换”修复该漏洞,需严格遵循签名规范;枚举单例因jvm硬编码保护天然免疫。

如何解决java序列化破坏单例模式的问题_readresolve方法修复方案

为什么反序列化会破坏单例

Java 默认反序列化机制会绕过构造函数,直接通过反射新建对象实例——哪怕你的类用 private 构造器 + 静态内部类/枚举等方式保证了“构造唯一”,ObjectInputStream 仍会调用 ObjectStreamClass.newInstance() 创建新实例。结果就是:同一个类,Singleton.getInstance() 返回一个对象,而反序列化出来的却是另一个。

readResolve 是怎么堵住这个漏洞的

在反序列化流程末尾,JVM 会检查类是否定义了 readResolve 方法(签名必须是 private Object readResolve())。如果存在,就用它返回的对象替换刚创建的反序列化实例。本质是“事后拦截+替换”。

实操建议:

  • 方法必须是 private、返回类型为 Object、无参数,名字严格为 readResolve
  • 返回值应是你单例持有的那个唯一实例,通常是 INSTANCEgetInstance()
  • 不能抛出受检异常;若逻辑出错可抛 RuntimeException,但会导致反序列化失败
  • 注意:该方法只对当前类生效,父类或子类不继承,需各自实现

示例:

立即学习Java免费学习笔记(深入)”;

蛙蛙写作——超级AI智能写作助手
蛙蛙写作——超级AI智能写作助手

蛙蛙写作辅助AI写文,帮助获取创意灵感,提供拆书、小说转剧本、视频生成等功能,是一款功能全面的AI智能写作工具。

下载
private Object readResolve() {
    return INSTANCE;
}

枚举单例为什么天然免疫

因为 Java 规范明确禁止对枚举常量进行反序列化重建——Enum.valueOf() 总是返回已有实例,JVM 层面硬编码了这一行为。你甚至不需要写 readResolve

但要注意:

  • 枚举单例无法继承(extends)、不能实现延迟初始化逻辑(如依赖外部配置)
  • 如果已有类是普通类且已上线,改枚举成本高,此时 readResolve 是更现实的补救方案
  • 某些框架(如早期 Hessian)可能绕过枚举保护,不过标准 JDK ObjectInputStream 安全

容易被忽略的兼容性细节

readResolve 看似简单,但几个边界情况常导致失效:

  • 类实现了 Externalizable 接口时,readResolve 不会被调用——必须改用 readExternal 中手动返回单例
  • 使用 Kryo、Jackson 等非标准序列化库时,readResolve 默认不生效,需显式注册或配置支持
  • 如果单例持有不可序列化字段(如 ThreadLocalSocket),反序列化后这些字段为 nullreadResolve 无法恢复它们,得配合 transient + 自定义 readObject
  • Android 上部分低版本 Runtime 对 readResolve 支持不稳定,建议搭配 ProGuard 检查方法是否被误删

真正麻烦的不是加一行 readResolve,而是确认它在你用的序列化路径里确实被执行了——别只测 ObjectOutputStream,要覆盖所有实际走的链路。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

254

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

1089

2024.03.01

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1566

2023.10.24

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1566

2023.10.24

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1566

2023.10.24

硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1902

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

656

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2387

2025.12.29

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 4.3万人学习

C# 教程
C# 教程

共94课时 | 11万人学习

Java 教程
Java 教程

共578课时 | 80万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号