当前位置:首页 > 文章列表 > 文章 > java教程 > Java 序列化过滤器限制输入类型的配置

Java 序列化过滤器限制输入类型的配置

来源:17golang原创 2026-10-03 23:30:51 0浏览 收藏

Java 序列化过滤器的核心不是“把某几个危险类加入黑名单”,而是先限定业务输入能出现哪些类型,再给对象图设置资源上限。JDK 9 及以上可以通过 jdk.serialFilter 配置 JVM 级过滤器,也可以用 ObjectInputFilter 给某个 ObjectInputStream 配置更窄的边界。过滤器不会默认自动开启,必须明确设置。

官方文档:https://docs.oracle.com/en/java/javase/26/docs/api/java.base/java/io/ObjectInputFilter.html

要点速览
  • 白名单规则放在拒绝兜底规则前,未匹配类型不要默认为可读。
  • maxdepth、maxrefs、maxbytes、maxarray 解决对象图和输入规模问题,不能替代类型限制。
  • 全局过滤器适合统一底线,单流过滤器适合按入口收紧;两者都要维护依赖类型清单。

先把允许的输入类型收敛成白名单

假设订单导入只允许 com.example.order.Order、订单包内的值对象,以及 Java 基础模块中的必要类型。过滤器模式使用分号分隔,类名可写全限定名,包名可用 .*,模块可用 module/*;以 ! 开头表示拒绝。最后用 !* 拒绝其他未匹配类型,避免“漏写一个类就放行”。

String pattern =
        "com.example.order.Order;" +
        "com.example.order.*;" +
        "java.base/*;" +
        "maxdepth=20;maxrefs=2000;maxbytes=1048576;maxarray=10000;" +
        "!*";
// 规则顺序很重要:先允许业务类型,再用 !* 拒绝其余类型。
ObjectInputFilter filter = ObjectInputFilter.Config.createFilter(pattern);
ObjectInputFilter.Config.setSerialFilter(filter);
Java ObjectInputFilter 白名单、java.base 类型与未知类型拒绝边界说明图
图1:Java 序列化过滤器的类型白名单与拒绝兜底结构说明图。

这里的 java.base/* 不是“所有 Java 类”,而是允许该模块中的类型。实际项目应从已有序列化样本和类依赖中整理最小集合;数组匹配按元素类型判断,不能只把数组类名当作另一套规则。

用资源上限挡住过深、过大和过多引用

只限制类名仍不够:合法类型也可能组成异常深的对象图、超长数组或过大的输入流。可以把同一串模式放到 JVM 启动参数中,让所有序列化入口先拥有统一底线:

# 启动参数:统一限制对象图、引用数、输入字节数和数组长度
java \
  -Djdk.serialFilter="com.example.order.*;java.base/*;maxdepth=20;maxrefs=2000;maxbytes=1048576;maxarray=10000;!*" \
  -jar order-service.jar

使用系统属性时要在 JVM 启动阶段设置;应用启动后再调用 System.setProperty("jdk.serialFilter", ...),并不等同于设置已经初始化的全局过滤器。规则中的空白也属于模式内容,拼接配置时不要为了排版插入多余空格。

限制解决的问题调参关注点
maxdepth对象图嵌套过深按业务嵌套层级留少量余量
maxrefs引用数量过多考虑共享引用和集合元素总量
maxbytes输入流过大与压缩、网络帧或文件大小上限分开计算
maxarray数组长度过大按批量记录上限设置,避免只看对象数量

按输入通道给 ObjectInputStream 设置更窄的过滤器

如果同一 JVM 既读取内部文件又接收外部导入,不建议只依赖一个宽泛全局规则。可以在创建流后、读取对象前设置单流过滤器;它只约束当前流,适合把外部入口的包范围和资源上限再收紧。

try (ObjectInputStream in = new ObjectInputStream(input)) {
    // 外部导入只接受订单对象,并把规模限制设得比全局底线更小。
    ObjectInputFilter local = ObjectInputFilter.Config.createFilter(
            "com.example.order.Order;com.example.order.value.*;" +
            "java.base/*;maxdepth=12;maxrefs=800;maxbytes=262144;!*"
    );
    // 必须在 readObject 前设置,否则第一个对象可能已经被读取。
    in.setObjectInputFilter(local);
    Order order = (Order) in.readObject();
}
Java 全局过滤器与 ObjectInputStream 单流过滤器作用域关系说明图
图2:全局底线、单流收紧与对象读取边界的关系说明图。

过滤器返回状态时要理解 ALLOWED、REJECTED 和 UNDECIDED 的含义。不要把 UNDECIDED 当成“安全通过”;如果业务要求严格白名单,应让规则覆盖所有必需类型,并用拒绝兜底或显式策略处理未决类型。

用四类用例检查配置是否真的生效

发布前至少准备四组回归数据:允许的 Order 能正常读取;未列入的业务类被拒绝;深层嵌套对象触发 maxdepth;超长数组或大输入触发对应资源限制。若所有类型都能读取,优先检查过滤器是否根本没有设置,以及全局配置是否在 ObjectInputFilter.Config 初始化后才被误改。

常见误区还有三类:把接口或父类写进模式后期待子类自动匹配;把黑名单当成完整防线;只调大 maxbytes 解决类型拒绝。模式匹配针对流中出现的类名,父类型和接口不会替你完成白名单推导。

常见问题

过滤器配置后仍然读不到合法对象怎么办?

先记录被拒绝的实际类名,再检查根对象依赖的集合、数组元素和日期类型是否在白名单中;不要直接删除 !*,否则排查成功后容易留下过宽规则。

全局过滤器和单流过滤器应该选哪个?

全局过滤器负责所有入口共享的最低安全边界,单流过滤器负责某个来源的更小范围。外部输入通常需要两层都存在,内部兼容入口也不应绕过资源上限。

把序列化过滤器当成反序列化安全的全部措施可以吗?

不可以。过滤器只限制类型和资源使用;不可信数据仍应尽量避免进入原生反序列化链路,并配合来源认证、格式迁移和失败告警。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Go compress/zstd 多帧解压的内存控制Go compress/zstd 多帧解压的内存控制
上一篇
Go compress/zstd 多帧解压的内存控制
Go 1.27 泛型方法迁移旧接口的兼容清单
下一篇
Go 1.27 泛型方法迁移旧接口的兼容清单
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • PubMedQA数据集详解:生物医学问答基准、功能与应用指南
    PubMedQA
    深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
    318次使用
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    374次使用
  • LMArena是什么?伯克利AI模型评估平台使用指南与功能解析
    LMArena
    LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
    371次使用
  • 斯坦福HELM:大语言模型Holistic Evaluation整体评估框架详解
    HELM
    深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
    337次使用
  • MMBench详解:多模态大模型基准测试、功能特点与使用指南
    MMBench
    MMBench是由上海人工智能实验室等机构联合推出的多模态基准测试平台,提供细粒度能力评估、大规模数据集及VLMEvalKit工具。本文详细介绍其核心功能、安装使用方法及应用场景,助力开发者全面评估多模态模型性能。
    162次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议 和 隐私政策
返回登录
  • 重置密码