登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  java教程

Java 序列化过滤器限制输入类型的配置

来源:17golang原创

时间:2026-10-03 23:30:51 367浏览 收藏

Java 序列化过滤器的核心不是“把某几个危险类加入黑名单”,而是先限定业务输入能出现哪些类型,再给对象图设置资源上限。JDK 9 及以上可以通过 jdk.serialFilter 配置 JVM 级过滤器,也可以用 ObjectInputFilter 给某个 ObjectInputStream 配置更窄的边界。过滤器不会默认自动开启,必须明确设置。

官方文档:https://docs.oracle.com/en/java/javase/26/docs/api/java.base/java/io/ObjectInputFilter.html

要点速览
  • 白名单规则放在拒绝兜底规则前,未匹配类型不要默认为可读。
  • maxdepth、maxrefs、maxbytes、maxarray 解决对象图和输入规模问题,不能替代类型限制。
  • 全局过滤器适合统一底线,单流过滤器适合按入口收紧;两者都要维护依赖类型清单。

先把允许的输入类型收敛成白名单

假设订单导入只允许 com.example.order.Order、订单包内的值对象,以及 Java 基础模块中的必要类型。过滤器模式使用分号分隔,类名可写全限定名,包名可用 .*,模块可用 module/*;以 ! 开头表示拒绝。最后用 !* 拒绝其他未匹配类型,避免“漏写一个类就放行”。

String pattern =
        "com.example.order.Order;" +
        "com.example.order.*;" +
        "java.base/*;" +
        "maxdepth=20;maxrefs=2000;maxbytes=1048576;maxarray=10000;" +
        "!*";
// 规则顺序很重要:先允许业务类型,再用 !* 拒绝其余类型。
ObjectInputFilter filter = ObjectInputFilter.Config.createFilter(pattern);
ObjectInputFilter.Config.setSerialFilter(filter);
Java ObjectInputFilter 白名单、java.base 类型与未知类型拒绝边界说明图
图1:Java 序列化过滤器的类型白名单与拒绝兜底结构说明图。

这里的 java.base/* 不是“所有 Java 类”,而是允许该模块中的类型。实际项目应从已有序列化样本和类依赖中整理最小集合;数组匹配按元素类型判断,不能只把数组类名当作另一套规则。

用资源上限挡住过深、过大和过多引用

只限制类名仍不够:合法类型也可能组成异常深的对象图、超长数组或过大的输入流。可以把同一串模式放到 JVM 启动参数中,让所有序列化入口先拥有统一底线:

# 启动参数:统一限制对象图、引用数、输入字节数和数组长度
java \
  -Djdk.serialFilter="com.example.order.*;java.base/*;maxdepth=20;maxrefs=2000;maxbytes=1048576;maxarray=10000;!*" \
  -jar order-service.jar

使用系统属性时要在 JVM 启动阶段设置;应用启动后再调用 System.setProperty("jdk.serialFilter", ...),并不等同于设置已经初始化的全局过滤器。规则中的空白也属于模式内容,拼接配置时不要为了排版插入多余空格。

限制解决的问题调参关注点
maxdepth对象图嵌套过深按业务嵌套层级留少量余量
maxrefs引用数量过多考虑共享引用和集合元素总量
maxbytes输入流过大与压缩、网络帧或文件大小上限分开计算
maxarray数组长度过大按批量记录上限设置,避免只看对象数量

按输入通道给 ObjectInputStream 设置更窄的过滤器

如果同一 JVM 既读取内部文件又接收外部导入,不建议只依赖一个宽泛全局规则。可以在创建流后、读取对象前设置单流过滤器;它只约束当前流,适合把外部入口的包范围和资源上限再收紧。

try (ObjectInputStream in = new ObjectInputStream(input)) {
    // 外部导入只接受订单对象,并把规模限制设得比全局底线更小。
    ObjectInputFilter local = ObjectInputFilter.Config.createFilter(
            "com.example.order.Order;com.example.order.value.*;" +
            "java.base/*;maxdepth=12;maxrefs=800;maxbytes=262144;!*"
    );
    // 必须在 readObject 前设置,否则第一个对象可能已经被读取。
    in.setObjectInputFilter(local);
    Order order = (Order) in.readObject();
}
Java 全局过滤器与 ObjectInputStream 单流过滤器作用域关系说明图
图2:全局底线、单流收紧与对象读取边界的关系说明图。

过滤器返回状态时要理解 ALLOWED、REJECTED 和 UNDECIDED 的含义。不要把 UNDECIDED 当成“安全通过”;如果业务要求严格白名单,应让规则覆盖所有必需类型,并用拒绝兜底或显式策略处理未决类型。

用四类用例检查配置是否真的生效

发布前至少准备四组回归数据:允许的 Order 能正常读取;未列入的业务类被拒绝;深层嵌套对象触发 maxdepth;超长数组或大输入触发对应资源限制。若所有类型都能读取,优先检查过滤器是否根本没有设置,以及全局配置是否在 ObjectInputFilter.Config 初始化后才被误改。

常见误区还有三类:把接口或父类写进模式后期待子类自动匹配;把黑名单当成完整防线;只调大 maxbytes 解决类型拒绝。模式匹配针对流中出现的类名,父类型和接口不会替你完成白名单推导。

常见问题

过滤器配置后仍然读不到合法对象怎么办?

先记录被拒绝的实际类名,再检查根对象依赖的集合、数组元素和日期类型是否在白名单中;不要直接删除 !*,否则排查成功后容易留下过宽规则。

全局过滤器和单流过滤器应该选哪个?

全局过滤器负责所有入口共享的最低安全边界,单流过滤器负责某个来源的更小范围。外部输入通常需要两层都存在,内部兼容入口也不应绕过资源上限。

把序列化过滤器当成反序列化安全的全部措施可以吗?

不可以。过滤器只限制类型和资源使用;不可信数据仍应尽量避免进入原生反序列化链路,并配合来源认证、格式迁移和失败告警。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>