Java 序列化过滤器限制输入类型的配置
来源:17golang原创
时间:2026-10-03 23:30:51 367浏览 收藏
Java 序列化过滤器的核心不是“把某几个危险类加入黑名单”,而是先限定业务输入能出现哪些类型,再给对象图设置资源上限。JDK 9 及以上可以通过 jdk.serialFilter 配置 JVM 级过滤器,也可以用 ObjectInputFilter 给某个 ObjectInputStream 配置更窄的边界。过滤器不会默认自动开启,必须明确设置。
官方文档:https://docs.oracle.com/en/java/javase/26/docs/api/java.base/java/io/ObjectInputFilter.html
- 白名单规则放在拒绝兜底规则前,未匹配类型不要默认为可读。
maxdepth、maxrefs、maxbytes、maxarray解决对象图和输入规模问题,不能替代类型限制。- 全局过滤器适合统一底线,单流过滤器适合按入口收紧;两者都要维护依赖类型清单。
先把允许的输入类型收敛成白名单
假设订单导入只允许 com.example.order.Order、订单包内的值对象,以及 Java 基础模块中的必要类型。过滤器模式使用分号分隔,类名可写全限定名,包名可用 .*,模块可用 module/*;以 ! 开头表示拒绝。最后用 !* 拒绝其他未匹配类型,避免“漏写一个类就放行”。
String pattern =
"com.example.order.Order;" +
"com.example.order.*;" +
"java.base/*;" +
"maxdepth=20;maxrefs=2000;maxbytes=1048576;maxarray=10000;" +
"!*";
// 规则顺序很重要:先允许业务类型,再用 !* 拒绝其余类型。
ObjectInputFilter filter = ObjectInputFilter.Config.createFilter(pattern);
ObjectInputFilter.Config.setSerialFilter(filter);

这里的 java.base/* 不是“所有 Java 类”,而是允许该模块中的类型。实际项目应从已有序列化样本和类依赖中整理最小集合;数组匹配按元素类型判断,不能只把数组类名当作另一套规则。
用资源上限挡住过深、过大和过多引用
只限制类名仍不够:合法类型也可能组成异常深的对象图、超长数组或过大的输入流。可以把同一串模式放到 JVM 启动参数中,让所有序列化入口先拥有统一底线:
# 启动参数:统一限制对象图、引用数、输入字节数和数组长度
java \
-Djdk.serialFilter="com.example.order.*;java.base/*;maxdepth=20;maxrefs=2000;maxbytes=1048576;maxarray=10000;!*" \
-jar order-service.jar
使用系统属性时要在 JVM 启动阶段设置;应用启动后再调用 System.setProperty("jdk.serialFilter", ...),并不等同于设置已经初始化的全局过滤器。规则中的空白也属于模式内容,拼接配置时不要为了排版插入多余空格。
| 限制 | 解决的问题 | 调参关注点 |
|---|---|---|
maxdepth | 对象图嵌套过深 | 按业务嵌套层级留少量余量 |
maxrefs | 引用数量过多 | 考虑共享引用和集合元素总量 |
maxbytes | 输入流过大 | 与压缩、网络帧或文件大小上限分开计算 |
maxarray | 数组长度过大 | 按批量记录上限设置,避免只看对象数量 |
按输入通道给 ObjectInputStream 设置更窄的过滤器
如果同一 JVM 既读取内部文件又接收外部导入,不建议只依赖一个宽泛全局规则。可以在创建流后、读取对象前设置单流过滤器;它只约束当前流,适合把外部入口的包范围和资源上限再收紧。
try (ObjectInputStream in = new ObjectInputStream(input)) {
// 外部导入只接受订单对象,并把规模限制设得比全局底线更小。
ObjectInputFilter local = ObjectInputFilter.Config.createFilter(
"com.example.order.Order;com.example.order.value.*;" +
"java.base/*;maxdepth=12;maxrefs=800;maxbytes=262144;!*"
);
// 必须在 readObject 前设置,否则第一个对象可能已经被读取。
in.setObjectInputFilter(local);
Order order = (Order) in.readObject();
}

过滤器返回状态时要理解 ALLOWED、REJECTED 和 UNDECIDED 的含义。不要把 UNDECIDED 当成“安全通过”;如果业务要求严格白名单,应让规则覆盖所有必需类型,并用拒绝兜底或显式策略处理未决类型。
用四类用例检查配置是否真的生效
发布前至少准备四组回归数据:允许的 Order 能正常读取;未列入的业务类被拒绝;深层嵌套对象触发 maxdepth;超长数组或大输入触发对应资源限制。若所有类型都能读取,优先检查过滤器是否根本没有设置,以及全局配置是否在 ObjectInputFilter.Config 初始化后才被误改。
常见误区还有三类:把接口或父类写进模式后期待子类自动匹配;把黑名单当成完整防线;只调大 maxbytes 解决类型拒绝。模式匹配针对流中出现的类名,父类型和接口不会替你完成白名单推导。
常见问题
过滤器配置后仍然读不到合法对象怎么办?
先记录被拒绝的实际类名,再检查根对象依赖的集合、数组元素和日期类型是否在白名单中;不要直接删除 !*,否则排查成功后容易留下过宽规则。
全局过滤器和单流过滤器应该选哪个?
全局过滤器负责所有入口共享的最低安全边界,单流过滤器负责某个来源的更小范围。外部输入通常需要两层都存在,内部兼容入口也不应绕过资源上限。
把序列化过滤器当成反序列化安全的全部措施可以吗?
不可以。过滤器只限制类型和资源使用;不可信数据仍应尽量避免进入原生反序列化链路,并配合来源认证、格式迁移和失败告警。
-
文章 · java教程 | 3星期前 | Java · 异常处理 · 资源管理 · java try-with-resources AutoCloseable close suppressed exception501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习