序列化的幾種方式

什么是序列化?

內(nèi)存中的數(shù)據(jù)對象只有轉(zhuǎn)換為二進制流才可以進行數(shù)據(jù)持久化和網(wǎng)絡(luò)傳輸。將數(shù)據(jù)對象轉(zhuǎn)換為二進制流的過程稱為對象的序列化(Serialization)。反之,將二進制流恢復(fù)為數(shù)據(jù)對象的過程稱為反序列化(Deserialization)。序列化需要保留充分的信息以恢復(fù)數(shù)據(jù)對象,但是為了節(jié)約存儲空間和網(wǎng)絡(luò)帶寬,序列化后的二進制流又要盡可能小。序列化常見的使用場景是RPC框架的數(shù)據(jù)傳輸。常見的序列化方式有三種:

1.Java原生序列化

Java類通過實現(xiàn)Serializable接口來實現(xiàn)該類對象的序列化,這個接口非常特殊,沒有任何方法,只起標(biāo)識作用.Java序列化保留了對象類的元數(shù)據(jù)(如類、成員變量、繼承類信息等),以及對象數(shù)據(jù)等,兼容性最好,但不支持跨語言,而且性能一般。

實現(xiàn)Serializable接口的類建議設(shè)置serialVersionUID字段值,如果不設(shè)置,那么每次運行時,編譯器會根據(jù)類的內(nèi)部實現(xiàn),包括類名、接口名、方法和屬性等來自動生成serialVersionUID。如果類的源代碼有修改,那么重新編譯后serial VersionUID的取值可能會發(fā)生變化。因此實現(xiàn)Serializable接口的類一定要顯式地定義serialVersionUID屬性值。修改類時需要根據(jù)兼容性決定是否修改serialVersionUID值:
1.如果是兼容升級,請不要修改serialVersionUID字段,避免反序列化失敗。

2.如果是不兼容升級,需要修改serialVersionUID值,避免反序列化混亂。

使用Java原生序列化需注意,Java反序列化時不會調(diào)用類的無參構(gòu)造方法,而是調(diào)用native方法將成員變量賦值為對應(yīng)類型的初始值。基于性能及兼容性考慮,不推薦使用Java 原生序列化。


Java原生序列化

2.Hessian 序列化

Hessian 序列化是一種支持動態(tài)類型、跨語言、基于對象
傳輸?shù)木W(wǎng)絡(luò)協(xié)議。 Java 對象序列化的二進制流可以被其他語言 ( 如 C++、 Python )反
序列化。 Hessian 協(xié)議具有如下特性.
自描述序列化類型。不依賴外部描述文件或接口定義 , 用一個字節(jié)表示常用
基礎(chǔ)類型 , 極大縮短二進制流。
· 語言無關(guān),支持腳本語言。
· 協(xié)議簡單,比 Java 原生序列化高效。
相比 Hessian 1.0, Hessian 2.0 中增加了壓縮編碼,其序列化二進制流大小是 Java
序列化的 50% , 序列化耗時是 Java 序列化的 30% ,反序列化耗時是 Java 反序列化的
20% 。
Hessian 會把復(fù)雜對象所有屬性存儲在一個 Map 申 進行序列化。所以在父類、子
類存在同名成員變量的情況下, Hessian 序列化時,先序列化子類 ,然后序列化父類,
因此反序列化結(jié)果會導(dǎo)致子類同名成員變量被父類的值覆蓋。


阿里首選的序列化方式

3.Json序列化

JSON ( JavaScript O同ect Notation )是一種輕量級的數(shù)據(jù)交
換格式。 JSON 序列化就是將數(shù)據(jù)對象轉(zhuǎn)換為 JSON 字符串。在序列化過程中拋棄了
類型信息,所以反序列化時只有提供類型信息才能準(zhǔn)確地反序列化。相比前兩種方式,
JSON 可讀性比較好,方便調(diào)試。
序列化通常會通過網(wǎng)絡(luò)傳輸對象 , 而對象中往往有敏感數(shù)據(jù),所以序列化常常
成為黑客的攻擊點,攻擊者巧妙地利用反序列化過程構(gòu)造惡意代碼,使得程序在反序
列化的過程中執(zhí)行任意代碼。 Java 工程中廣泛使用的 Apache Commons Collections 、
Jackson 、 fastjson 等都出現(xiàn)過反序列化漏洞。如何防范這種黑客攻擊呢?有些對象的
敏感屬性不需要進行序列化傳輸 ,可以加 transient 關(guān)鍵字,避免把此屬性信息轉(zhuǎn)化為
序列化的二進制流。如果一定要傳遞對象的敏感屬性,可以使用對稱與非對稱加密方
式獨立傳輸,再使用某個方法把屬性還原到對象中。應(yīng)用開發(fā)者對序列化要有一定的
安全防范意識 , 對傳入數(shù)據(jù)的內(nèi)容進行校驗或權(quán)限控制,及時更新安全漏洞,避免受
到攻擊。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,333評論 6 531
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,491評論 3 416
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,263評論 0 374
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,946評論 1 309
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 71,708評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 55,186評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,255評論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,409評論 0 288
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,939評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 40,774評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,976評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,518評論 5 359
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,209評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,641評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,872評論 1 286
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,650評論 3 391
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 47,958評論 2 373

推薦閱讀更多精彩內(nèi)容