[Java基础]关于Java序列化从0到1

序列化最基本使用


public class A implements Serializable{
    private static final long serialVersionUID = 9175036933185692367L;
    private final String name;
    private String Id;
    public A(String name,String Id){
        this.name = name;
        this.Id = Id;
    }    public void methodA(){
        System.out.println("My name is zazalu" + Id);
    }
}

class B{
    public static void main(String[] args) throws IOException {
        //将A序列化
        ObjectOutputStream oos = new ObjectOutputStream(new FileOutputStream(new File("test.txt")));
        A a = new A("zazaluA","123456");
        oos.writeObject(a);
    }
}

class C{
    //将A反序列化
    public static void main(String[] args) throws IOException, ClassNotFoundException {
        ObjectInputStream ois = new ObjectInputStream(new FileInputStream(new File("test.txt")));
        A a = (A) ois.readObject();
        a.methodA();    //输出My name is zazalu123456
    }
}

以上就是最基本的序列化使用方式,不多说。接下来来思考Serializable到底在底层发生了什么

其实,上面的代码其实隐式调用了2个方法

private void writeObject(java.io.ObjectOutputStream out) throws IOException;
private void readObject(java.io.ObjectInputStream in) throws IOException, ClassNotFoundException;

接下来我们来演示下,将这两个方法在A类中重写

private void readObject(ObjectInputStream in){
    System.out.println("调用了readObject");
}
private void writeObject(java.io.ObjectOutputStream out){
    System.out.println("调用了writeObject");
}

然后我们在此运行下,控制台输出就变成了这样:


Paste_Image.png
Paste_Image.png

可见,这两个方法都被调用了。

那么接下来我们就要学习这两个方法到底可以做什么?

首先我们先了解下下面两个方法

in.defaultReadObject(); 
out.defaultWriteObject(); //in和out是对象输入输出流的两个实例

这两个方法其实是对象流读写对象的默认的底层调用方法。
当我们使用out.writeObject()和in.readObject()的时候,就会默认去调用

in.defaultReadObject(); 
out.defaultWriteObject(); 

这两个方法是会把允许序列化的属性和方法进行序列化和反序列化(被transient关键字修饰的属性方法是不会被默认序列化的)


既然

in.defaultReadObject(); 
out.defaultWriteObject(); 

这两个是默认的方法,那么看来我们可以自定义序列化过程
如何自定义序列化,其实方法有很多
主要是使用

private void readObject(ObjectInputStream in){
    System.out.println("只反序列化Id属性");
    out.writeObject(Id);
}
private void writeObject(java.io.ObjectOutputStream out){
    System.out.println("只序列化Id属性");
    this.Id = in.readObject();
}

在序列化的类中重写这两个方法进行自定义序列化!上述写法就只序列化了一个Id属性,而name属性没有序列化!

但是我们这样自定义序列化是很粗糙的,因为我们没有处理很多细节方法的问题,比如NotActiveException我们就没有做处理。所以我们最好是

in.defaultReadObject(); 
out.defaultWriteObject(); 

让这两个方法被调用。所以我们可以如此实现
1.先将所有属性方法哟哦那个transient关键字修饰
2.将你想要序列化的字段用out.writeObject()和in.readObject()来实现
3.在最后调用in.defaultReadObject(); 和in.defaultReadObject(); 来保证细节处理正常

private void readObject(ObjectInputStream in){
    System.out.println("只反序列化Id属性");
    out.writeObject(Id);
    in.defaultReadObject();  
}
private void writeObject(java.io.ObjectOutputStream out){
    System.out.println("只序列化Id属性");
    this.Id = in.readObject();
    in.defaultReadObject(); 
}


序列化安全问题


1.首先,序列化出来的字节流,可以进行分析,从而给攻击者暴露了所有的信息,解决方法:在序列化时对字段进行加密,反序列化的时候再进行解密
2.其次,攻击者可以伪造字节流,然后通过反序列化获取珍贵的信息。
比如(Period是一个类,有start和end这两个Date属性)

ByteArrayOutputStream bos = new ByteArrayOutputStream();  
ObjectOutputStream oos = new ObjectOutputStream(/*new FileOutputStream(new File("D:/obj.data"))*/bos);  
oos.writeObject(new Period(new Date(), new Date()));  
/*
伪造一个字节流,这个字节流以一个有效的Period实例所产生的字节流作为开始,然后附加上两个额外的引用,指向Period实例中的两个内部私有Date域,攻击者通过引用攻击内部域
*/          
byte[] ref = {0x71, 0 , 0x7e, 0, 5};  
bos.write(ref);  
ref[4] = 4;  
bos.write(ref);  
          
ObjectInputStream ois = new ObjectInputStream(/*new FileInputStream(new File("D:/obj.data"))*/new ByteArrayInputStream(bos.toByteArray()));  
period = (Period)ois.readObject();  
start = (Date)ois.readObject();  //获取到了Period里的start属性引用
end = (Date)ois.readObject();  //获取到了Period里的end属性引用

......
//获取到的end属性,我们可以修改,因为是对象类型,所以period里的end属性也发生了变化!这实在是太恶毒了
end.setYear(78); 

解决办法:使用保护性拷贝!

private void readObject(java.io.ObjectInputStream in)

 throws IOException, ClassNotFoundException{

 in.defaultReadObject();

 start = new Date(start.getTime());

 end = new Date(end.getTime()); //重新创建start和end对象引用

 }

可是这办法因为二次修改了属性的引用,所以无法和final字段配合使用,更多时候我们会希望属性是final的,这样就不会被轻易修改了。

加强解决办法:使用序列化代理

序列化代理


http://blog.csdn.net/drifterj/article/details/7802586
参看这个bolg,写的非常具体了!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,390评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,821评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,632评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,170评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,033评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,098评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,511评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,204评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,479评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,572评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,341评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,213评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,576评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,893评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,171评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,486评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,676评论 2 335

推荐阅读更多精彩内容

  • JAVA序列化机制的深入研究 对象序列化的最主要的用处就是在传递,和保存对象(object)的时候,保证对象的完整...
    时待吾阅读 10,825评论 0 24
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,497评论 18 139
  • 官方文档理解 要使类的成员变量可以序列化和反序列化,必须实现Serializable接口。任何可序列化类的子类都是...
    狮_子歌歌阅读 2,376评论 1 3
  • 一、 序列化和反序列化概念 Serialization(序列化)是一种将对象以一连串的字节描述的过程;反序列化de...
    步积阅读 1,427评论 0 10
  • 十一:DataBinding页面解析json出现数据异常 重要提醒:由于我这个版本先后更新了umeng/udesk...
    夏广成阅读 394评论 0 0