Java 序列化过滤器限制输入类型的配置
Java 序列化过滤器的核心不是“把某几个危险类加入黑名单”,而是先限定业务输入能出现哪些类型,再给对象图设置资源上限。JDK 9 及以上可以通过 jdk.serialFilter 配置 JVM 级过滤器,也可以用 ObjectInputFilter 给某个 ObjectInputStream 配置更窄的边界。过滤器不会默认自动开启,必须明确设置。
官方文档:https://docs.oracle.com/en/java/javase/26/docs/api/java.base/java/io/ObjectInputFilter.html
- 白名单规则放在拒绝兜底规则前,未匹配类型不要默认为可读。
maxdepth、maxrefs、maxbytes、maxarray解决对象图和输入规模问题,不能替代类型限制。- 全局过滤器适合统一底线,单流过滤器适合按入口收紧;两者都要维护依赖类型清单。
先把允许的输入类型收敛成白名单
假设订单导入只允许 com.example.order.Order、订单包内的值对象,以及 Java 基础模块中的必要类型。过滤器模式使用分号分隔,类名可写全限定名,包名可用 .*,模块可用 module/*;以 ! 开头表示拒绝。最后用 !* 拒绝其他未匹配类型,避免“漏写一个类就放行”。
String pattern =
"com.example.order.Order;" +
"com.example.order.*;" +
"java.base/*;" +
"maxdepth=20;maxrefs=2000;maxbytes=1048576;maxarray=10000;" +
"!*";
// 规则顺序很重要:先允许业务类型,再用 !* 拒绝其余类型。
ObjectInputFilter filter = ObjectInputFilter.Config.createFilter(pattern);
ObjectInputFilter.Config.setSerialFilter(filter);

这里的 java.base/* 不是“所有 Java 类”,而是允许该模块中的类型。实际项目应从已有序列化样本和类依赖中整理最小集合;数组匹配按元素类型判断,不能只把数组类名当作另一套规则。
用资源上限挡住过深、过大和过多引用
只限制类名仍不够:合法类型也可能组成异常深的对象图、超长数组或过大的输入流。可以把同一串模式放到 JVM 启动参数中,让所有序列化入口先拥有统一底线:
# 启动参数:统一限制对象图、引用数、输入字节数和数组长度
java \
-Djdk.serialFilter="com.example.order.*;java.base/*;maxdepth=20;maxrefs=2000;maxbytes=1048576;maxarray=10000;!*" \
-jar order-service.jar
使用系统属性时要在 JVM 启动阶段设置;应用启动后再调用 System.setProperty("jdk.serialFilter", ...),并不等同于设置已经初始化的全局过滤器。规则中的空白也属于模式内容,拼接配置时不要为了排版插入多余空格。
| 限制 | 解决的问题 | 调参关注点 |
|---|---|---|
maxdepth | 对象图嵌套过深 | 按业务嵌套层级留少量余量 |
maxrefs | 引用数量过多 | 考虑共享引用和集合元素总量 |
maxbytes | 输入流过大 | 与压缩、网络帧或文件大小上限分开计算 |
maxarray | 数组长度过大 | 按批量记录上限设置,避免只看对象数量 |
按输入通道给 ObjectInputStream 设置更窄的过滤器
如果同一 JVM 既读取内部文件又接收外部导入,不建议只依赖一个宽泛全局规则。可以在创建流后、读取对象前设置单流过滤器;它只约束当前流,适合把外部入口的包范围和资源上限再收紧。
try (ObjectInputStream in = new ObjectInputStream(input)) {
// 外部导入只接受订单对象,并把规模限制设得比全局底线更小。
ObjectInputFilter local = ObjectInputFilter.Config.createFilter(
"com.example.order.Order;com.example.order.value.*;" +
"java.base/*;maxdepth=12;maxrefs=800;maxbytes=262144;!*"
);
// 必须在 readObject 前设置,否则第一个对象可能已经被读取。
in.setObjectInputFilter(local);
Order order = (Order) in.readObject();
}

过滤器返回状态时要理解 ALLOWED、REJECTED 和 UNDECIDED 的含义。不要把 UNDECIDED 当成“安全通过”;如果业务要求严格白名单,应让规则覆盖所有必需类型,并用拒绝兜底或显式策略处理未决类型。
用四类用例检查配置是否真的生效
发布前至少准备四组回归数据:允许的 Order 能正常读取;未列入的业务类被拒绝;深层嵌套对象触发 maxdepth;超长数组或大输入触发对应资源限制。若所有类型都能读取,优先检查过滤器是否根本没有设置,以及全局配置是否在 ObjectInputFilter.Config 初始化后才被误改。
常见误区还有三类:把接口或父类写进模式后期待子类自动匹配;把黑名单当成完整防线;只调大 maxbytes 解决类型拒绝。模式匹配针对流中出现的类名,父类型和接口不会替你完成白名单推导。
常见问题
过滤器配置后仍然读不到合法对象怎么办?
先记录被拒绝的实际类名,再检查根对象依赖的集合、数组元素和日期类型是否在白名单中;不要直接删除 !*,否则排查成功后容易留下过宽规则。
全局过滤器和单流过滤器应该选哪个?
全局过滤器负责所有入口共享的最低安全边界,单流过滤器负责某个来源的更小范围。外部输入通常需要两层都存在,内部兼容入口也不应绕过资源上限。
把序列化过滤器当成反序列化安全的全部措施可以吗?
不可以。过滤器只限制类型和资源使用;不可信数据仍应尽量避免进入原生反序列化链路,并配合来源认证、格式迁移和失败告警。
Go compress/zstd 多帧解压的内存控制
- 上一篇
- Go compress/zstd 多帧解压的内存控制
- 下一篇
- Go 1.27 泛型方法迁移旧接口的兼容清单
-
- 文章 · java教程 | 1天前 | 并发编程 · Java教程 · java 并发锁 reentrantlock tryLock
- Java ReentrantLock tryLock 超时与资源释放
- 190浏览 收藏
-
- 文章 · java教程 | 2天前 | 文件上传 · Java教程 · java httpclient 流式上传 HttpRequest BodyPublisher
- Java HttpRequest BodyPublisher 实现流式上传
- 488浏览 收藏
-
- 文章 · java教程 | 2天前 |
- Java 模式匹配 switch 处理层级类型的穷尽性
- 301浏览 收藏
-
- 文章 · java教程 | 4天前 |
- Java 虚拟线程连接池改造的资源边界
- 236浏览 收藏
-
- 文章 · java教程 | 5天前 | Java · 虚拟线程 · java UncaughtExceptionHandler 虚拟线程 Thread.Builder.OfVirtual
- Java Thread.Builder.OfVirtual 设置线程异常处理器
- 139浏览 收藏
-
- 文章 · java教程 | 5天前 | 数据处理 · Java教程 · java windowFixed Stream Gatherer 事件窗口
- Java Stream Gatherer 组合短窗口事件的实现步骤
- 495浏览 收藏
-
- 文章 · java教程 | 5天前 | 并发 · Java · 随机数 · RandomGeneratorFactory Java随机算法 随机数并发
- Java RandomGeneratorFactory 怎么按能力选择随机算法
- 244浏览 收藏
-
- 文章 · java教程 | 5天前 |
- Java HexFormat 怎么在字节数组和十六进制文本间转换
- 361浏览 收藏
-
- 文章 · java教程 | 5天前 | 文件处理 · nio · Java教程 · java 文件比较 Files.mismatch 字节偏移
- Java Files.mismatch 怎么定位两个文件首个差异
- 342浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- PubMedQA
- 深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
- 318次使用
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 374次使用
-
- LMArena
- LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
- 371次使用
-
- HELM
- 深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
- 337次使用
-
- MMBench
- MMBench是由上海人工智能实验室等机构联合推出的多模态基准测试平台,提供细粒度能力评估、大规模数据集及VLMEvalKit工具。本文详细介绍其核心功能、安装使用方法及应用场景,助力开发者全面评估多模态模型性能。
- 162次使用
-
- Java try-with-resources 多个资源关闭顺序是什么
- 2026-09-10 501浏览
-
- 矩阵主副对角线快速定位技巧
- 2026-05-31 501浏览
-
- Java多态优化流程代码与行为分发改进
- 2026-05-26 501浏览
-
- JVM 类元数据双亲委派链表深度解析
- 2026-05-21 501浏览
-
- 反射异常处理:InvocationTargetException解析与应用
- 2026-05-16 501浏览

