0

0

什么是Java中的序列化与反序列化_Serializable接口的底层工作机制

P粉602998670

P粉602998670

发布时间:2026-03-12 08:09:13

|

491人浏览过

|

来源于php中文网

原创

java序列化是冻结对象状态并编码成字节流,反序列化是按协议重建对象并恢复字段值;serializable仅为jvm启用默认序列化流程的标记接口,未实现则抛notserializableexception。

什么是java中的序列化与反序列化_serializable接口的底层工作机制

Java序列化不是“保存对象”,而是“冻结对象状态并编码成字节流”;反序列化也不是“还原对象”,而是“按协议重建对象实例并恢复字段值”。Serializable接口本身不提供任何逻辑,它只是JVM识别“允许走默认序列化流程”的开关。

为什么必须实现 Serializable 接口?

不实现就调用 ObjectOutputStream.writeObject(),会直接抛出 NotSerializableException —— 这是JVM在写死的校验逻辑里硬编码的拦截点。它不是语法检查,而是在运行时反射扫描类的接口继承链,没找到 Serializable 就拒绝执行。

  • 这不是设计选择,是Java序列化协议强制要求:只有标记过的类才被纳入JVM内置的序列化引擎(ObjectStreamClass)处理范围
  • 静态字段、方法、构造器、本地资源(如 SocketThread)天然不参与序列化,接口不负责控制这些,只决定“是否启动整套流程”
  • 哪怕你只序列化一个 String 字段,只要所在类没实现 Serializable,照样报错

serialVersionUID 不写会怎样?

不显式声明 serialVersionUID,JVM会基于类名、接口、字段、方法签名等自动生成一个64位哈希值。一旦类结构微调(比如加个注释、改个访问修饰符、增删无关方法),这个值就变,反序列化时遇到 InvalidClassException: local class incompatible —— 即便字段完全没动,也会失败。

  • 线上系统升级类定义后,旧数据文件或缓存里的字节流大概率无法反序列化
  • 分布式场景下,不同节点部署了类的小版本差异,RPC响应可能直接崩溃
  • 建议始终显式写死:例如 private static final long serialVersionUID = 1L;,后续兼容性变更再手动递增

哪些字段不会被序列化?怎么控制?

默认只序列化非 static、非 transient 的实例字段。这是硬规则,和 Serializable 接口本身无关,但它是你实际使用中绕不开的控制点。

Kacha
Kacha

KaCha是一款革命性的AI写真工具,用AI技术将照片变成杰作!

下载

立即学习Java免费学习笔记(深入)”;

  • static 字段属于类,不属于对象实例,序列化目标是“对象状态”,所以跳过
  • transient 是明确告诉JVM“这个字段别碰”,常用于密码、连接池、缓存引用等不该持久化或跨网络传输的内容
  • 如果需要更精细控制(比如加密敏感字段),得重写 writeObject()readObject() 方法,且必须调用 defaultWriteObject()/defaultReadObject() 来保留默认逻辑

序列化真的安全吗?

不安全。反序列化是JVM在无约束环境下执行类加载和对象构造的过程,攻击者可构造恶意字节流触发任意代码执行(如通过 AnnotationInvocationHandler 链)。2026年主流框架已默认禁用原生Java序列化用于网络通信。

  • 不要反序列化不可信来源的字节流(如HTTP请求体、MQ消息、用户上传文件)
  • 避免在生产环境用 ObjectInputStream 直接读取外部输入;优先选JSON、Protobuf等白名单可控格式
  • 若必须用,至少配合 ObjectInputFilter(Java 9+)配置允许的类名模式,但仍有绕过风险

真正难的从来不是“怎么写 implements Serializable”,而是想清楚:这个对象的状态是否真的适合被冻结?它的生命周期是否跨JVM?它的字段有没有隐式依赖(比如线程上下文、Spring代理)?这些问题没答案之前,加那个接口只是埋雷。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

156

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

88

2026.01.26

什么是分布式
什么是分布式

分布式是一种计算和数据处理的方式,将计算任务或数据分散到多个计算机或节点中进行处理。本专题为大家提供分布式相关的文章、下载、课程内容,供大家免费下载体验。

406

2023.08.11

分布式和微服务的区别
分布式和微服务的区别

分布式和微服务的区别在定义和概念、设计思想、粒度和复杂性、服务边界和自治性、技术栈和部署方式等。本专题为大家提供分布式和微服务相关的文章、下载、课程内容,供大家免费下载体验。

251

2023.10.07

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

455

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

546

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

334

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

82

2025.09.10

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Kotlin 教程
Kotlin 教程

共23课时 | 4.3万人学习

C# 教程
C# 教程

共94课时 | 11.1万人学习

Java 教程
Java 教程

共578课时 | 80.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号