当前位置:首页 > 文章列表 > 文章 > java教程 > Java Jackson 多态反序列化如何限制允许的子类型

Java Jackson 多态反序列化如何限制允许的子类型

来源:17golang原创 2026-09-07 11:38:42 0浏览 收藏

Jackson 的多态反序列化不是“JSON 里写一个类名就自动创建对象”这么简单。只要输入来自请求体、消息队列或文件,就应把类型入口限制在业务基类和登记过的子类型内。更稳妥的做法是:使用短类型名表达协议,使用 PolymorphicTypeValidator 做白名单判断,并为合法、未知、不兼容三种输入分别写回归测试。

要点速览
  • 不要对不可信 JSON 直接开启无约束的全局默认类型。
  • cardbank 这类短值代替完整 Java 类名。
  • 白名单越接近实际业务层级越好,未命中的类型应明确失败。

先把多态入口收窄到业务基类

例如支付方式只允许银行卡和企业账户两类。JSON 可以保留一个 type 字段,但反序列化目标应是 PaymentMethod,而不是 Object。Jackson 官方文档将 PolymorphicTypeValidator 定位为基于类名的多态类型验证器;它既适用于默认类型,也适用于使用 @JsonTypeInfo 的显式多态配置。

做Java开发对接Jackson多态反序列化场景时,最容易踩的坑就是反序列化漏洞,很多人默认开启多态支持后没做子类型范围限制,很容易被恶意传入危险类触发安全问题。常规的安全实现思路,就是通过@JsonTypeInfo搭配@JsonSubTypes显式声明允许的子类范围,也可以借助自定义TypeResolverBuilder、配置mapper的PolymorphicTypeValidator来全局收拢允许的白名单类型,直接拦截不在名单内的任意非法子类型。

只要把多态反序列化的子类型完全收拢到你业务实际用到的类白名单里,不开放动态传入全类名实例化任意类的权限,就能彻底规避这类场景下的反序列化风险。
支付基类、类型字段和允许子类型之间的静态边界关系图
图1:多态入口只连接 PaymentMethod 基类和登记的 CardPayment、BankPayment,不让外部类型值越过业务边界。

下面的模型把协议类型固定在接口层。注解里的 property 只是类型字段名,visible = false 表示类型元数据参与选择类,但不会再作为普通属性重复交给 Bean。

// 多态协议只从业务基类开始,不从 Object 开始
@JsonTypeInfo(use = JsonTypeInfo.Id.NAME, include = JsonTypeInfo.As.PROPERTY, property = "type")
@JsonSubTypes({
    @JsonSubTypes.Type(value = CardPayment.class, name = "card"),
    @JsonSubTypes.Type(value = BankPayment.class, name = "bank")
})
public sealed interface PaymentMethod permits CardPayment, BankPayment {
    String channel();
}

用短类型名映射业务子类

对外协议应使用稳定的业务词,而不是 com.example.payment.CardPayment 这样的实现类全名。这样可以在不改变 JSON 的情况下重构包名,也能避免把类加载路径暴露给调用方。短名并不等于安全白名单,真正的限制仍要落在验证器和业务层级上。

配置 PolymorphicTypeValidator 白名单

需要启用类名型多态时,给 ObjectMapper 配置一个尽量窄的验证器。示例按业务包前缀放行,并明确拒绝其他基类;如果项目能枚举全部子类,优先把规则收窄到这些具体类型。

PolymorphicTypeValidator 按基类、包规则和未知类型分流的静态关系图
图2:类型名先经过基类与白名单规则,只有命中允许范围的子类型才能进入 Jackson 反序列化。
// 白名单只覆盖支付模型所在包,其他类型默认不放行
var validator = BasicPolymorphicTypeValidator.builder()
        .allowIfBaseType(PaymentMethod.class)
        .allowIfSubType("com.example.payment.model.")
        .build();

var mapper = JsonMapper.builder()
        // 给注解型多态配置验证器;不要恢复 enableDefaultTyping()
        .polymorphicTypeValidator(validator)
        .build();

PaymentMethod value = mapper.readValue(json, PaymentMethod.class);
// 未知 type 或不兼容子类应抛出 InvalidTypeIdException,而不是静默创建对象

这里的包前缀只是示例,不能把整个公司公共包、插件目录或第三方依赖加入白名单。BasicPolymorphicTypeValidator.Builder 的规则按添加顺序判断,生产配置应先写拒绝范围,再写最小的允许范围,并通过测试确认容器类型、嵌套对象没有意外扩大入口。

做拒绝路径与迁移回归

迁移时至少保留三组 JSON:合法的 card,不存在的 script,以及虽能加载但不是 PaymentMethod 子类的类型。第一组应得到预期对象,后两组应得到可记录的异常。不要为了兼容旧调用方捕获异常后返回一个默认支付方式,否则调用方会把“未识别类型”误当成合法业务。

输入情况期望结果检查重点
type=card创建 CardPayment字段校验照常执行
type=script拒绝并记录类型值不能回退到 Object
完整类名或不兼容类拒绝白名单和基类赋值关系同时生效

Jackson 官方说明特别提醒:全局默认类型与不可信内容组合会扩大类名选择面。检查旧项目时,先搜索 enableDefaultTypingactivateDefaultTyping@JsonTypeInfo(use = Id.CLASS),再逐个确认输入是否可信、基类是否具体、验证器是否存在。对于外部 API,显式子类型加短类型名通常比恢复旧的全局默认类型更容易审计。

相关问题

只写了 @JsonSubTypes,还需要验证器吗? 如果类型入口是显式且闭合的,注解本身已经限制了映射;但仍应测试未知值和嵌套场景,不能因此对全局 Object 开启默认类型。

白名单写包名还是写具体类? 能列出固定业务子类时优先具体类;包前缀只适合边界稳定、可由代码评审持续维护的模型包。

反序列化失败应该怎么处理? 记录请求关联信息和类型值,返回统一的参数错误;不要把异常吞掉后构造一个权限更高或含糊的默认对象。

参考:PolymorphicTypeValidator APIJackson 多态反序列化说明

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Go atomic.Uint64 怎么实现无锁计数并读取一致快照Go atomic.Uint64 怎么实现无锁计数并读取一致快照
上一篇
Go atomic.Uint64 怎么实现无锁计数并读取一致快照
Go 短变量声明为什么把外层 err 悄悄遮蔽了
下一篇
Go 短变量声明为什么把外层 err 悄悄遮蔽了
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • SuperCLUE中文大模型评测基准:功能、能力维度与应用指南
    SuperCLUE
    SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
    171次使用
  • C-Eval中文评测基准:大语言模型多学科能力评估指南
    C-Eval
    深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
    102次使用
  • AI Prompt Library:免费AI提示词库,助力ChatGPT高效创作与营销
    AI Prompt Library
    探索AI Prompt Library免费资源库,涵盖营销、写作及多场景AI提示词。兼容ChatGPT、Claude等工具,一键复制优化输出,提升工作效率。
    23次使用
  • LangGPT提示词框架:结构化Prompt设计方法与开源工具指南
    LangGPT
    LangGPT是一种受编程语言启发的结构化提示词设计工具,提供双层框架、模块化模板及变量功能,帮助用户高效编写高质量Prompt。该项目已在GitHub免费开源,适用于内容创作、编程辅助等多场景。
    34次使用
  • ClickPrompt:AI提示词生成与优化工具,支持Stable Diffusion、ChatGPT及代码辅助
    ClickPrompt
    ClickPrompt是一款专为AI提示词编写者设计的开源在线工具,支持Stable Diffusion绘图、ChatGPT对话及GitHub Copilot代码辅助。提供Prompt自动生成、一键运行、社区分享及可视化优化功能,帮助用户高效获取精准AI输出。
    74次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码