如何利用 Jackson 的 @JsonView 注解实现对同一实体类在不同接口下的字段脱敏

云宇大大_4535

云宇大大_4535

2026-05-08

609人浏览

原创

@JsonView 不能直接做字段脱敏,因其仅控制字段是否序列化,不修改字段值;脱敏需通过 @JsonSerialize 自定义序列化器实现,视图决定“要不要”,序列化器决定“怎么呈现”。

如何利用 jackson 的 @jsonview 注解实现对同一实体类在不同接口下的字段脱敏

为什么 @JsonView 不能直接做字段脱敏

@JsonView 的本质是视图控制,不是安全过滤器。它只决定哪些字段参与序列化,不修改字段值;如果字段本身存的是明文(比如 idCard、phone),直接用 @JsonView 标记该字段,它照样原样输出——脱敏得靠你提前把值处理成星号或掩码。

常见错误现象:@JsonView(User.Public.class) private String phone; 配合 objectMapper.writerWithView(User.Public.class),结果返回的还是完整手机号,不是 138****1234。

  • 视图注解只管“要不要序列化”,不管“序列化成什么”
  • 字段脱敏必须发生在序列化前(设值时)或序列化中(自定义序列化器)
  • 若在 Controller 层手动 set 脱敏值,容易漏、难复用、破坏实体纯净性

推荐做法:用 @JsonSerialize + 自定义 JsonSerializer 做字段级脱敏

把脱敏逻辑下沉到字段级别,和 @JsonView 协同:视图决定“这个字段要不要出现”,序列化器决定“如果出现,怎么呈现”。这样职责清晰,也支持同一字段在不同视图下不同脱敏规则(比如管理后台显示后 4 位,App 接口全隐藏)。

以手机号为例:

public class PhoneSerializer extends JsonSerializer<string> {
    @Override
    public void serialize(String value, JsonGenerator gen, SerializerProvider serializers) throws IOException {
        if (value == null || value.length() <p>然后在实体类中标注:</p>
<pre class="brush:java;toolbar:false;">public class User {
    public static class Public {}
    public static class Admin {}
<pre class="brush:php;toolbar:false;">@JsonView({Public.class, Admin.class})
@JsonSerialize(using = PhoneSerializer.class)
private String phone;

@JsonView(Admin.class) // 管理后台才暴露
private String idCard;

}

  • 脱敏逻辑与视图解耦,PhoneSerializer 可复用于任何带手机号的类
  • 若某视图不需要该字段,@JsonView 会跳过它,@JsonSerialize 不生效,无副作用
  • 注意:自定义序列化器对 null 和异常长度要健壮,否则抛 JsonMappingException

进阶:同一字段在不同视图下走不同脱敏策略

Jackson 不支持“按视图动态切换序列化器”,但可以通过上下文传递视图信息,再在序列化器里分支判断。关键点是重写 SerializerProvider 的查找逻辑,或利用 JsonGenerator 的 getOutputContext() 获取当前视图。

更轻量的做法是定义多个序列化器:

Aria2 Json Rpc
Aria2 Json Rpc

通过 JSON‑RPC 2.0 与 aria2 下载管理器交互,使用自然语言命令管理下载、查询状态并控制任务。适用于 aria2、下载管理或种子操作。

下载
public class PhonePublicSerializer extends JsonSerializer<string> { /* 显示 138****1234 */ }
public class PhoneAdminSerializer extends JsonSerializer<string> { /* 显示 138****1234(或全量,依需)*/ }</string></string>

然后在字段上按视图分别标注:

public class User {
    @JsonView(Public.class)
    @JsonSerialize(using = PhonePublicSerializer.class)
    private String phone;
<pre class="brush:php;toolbar:false;">@JsonView(Admin.class)
@JsonSerialize(using = PhoneAdminSerializer.class)
private String phone; // ❌ 编译报错:重复字段

}

所以实际要用“包装字段”或“Builder 模式”绕过重复声明限制。更可行的方案是统一用一个序列化器,通过反射读取当前视图类型:

public class ContextualPhoneSerializer extends JsonSerializer<string> {
    private Class> activeView;
<pre class="brush:php;toolbar:false;">@Override
public void serialize(String value, JsonGenerator gen, SerializerProvider serializers) throws IOException {
    if (activeView == User.Public.class) {
        gen.writeString(maskPartial(value));
    } else if (activeView == User.Admin.class) {
        gen.writeString(maskFull(value));
    }
}

@Override
public JsonSerializer<string> createContextual(SerializerProvider prov, BeanProperty property) {
    activeView = prov.getActiveView();
    return this;
}</string>

}

  • createContextual 是 Jackson 提供的钩子,能拿到当前正在使用的 @JsonView 类型
  • 必须继承 JsonSerializer 并实现该方法,否则 activeView 始终为 null
  • 这种写法对性能影响极小,但调试困难——建议加日志或单元测试覆盖各视图分支

容易被忽略的兼容性细节

脱敏字段若参与反序列化(POST/PUT 请求体),@JsonSerialize 不起作用,需要配对使用 @JsonDeserialize 和自定义反序列化器,否则前端传入 "138****1234" 会导致绑定失败或数据污染。

  • 除非明确禁止客户端提交敏感字段,否则脱敏应仅限响应(序列化)侧
  • Spring Boot 中,若全局配置了 spring.jackson.serialization.write_dates_as_timestamps=false,不影响自定义序列化器
  • 使用 Lombok 的 @Data 时,确保 @JsonSerialize 注解写在字段上而非 getter 上,否则 Lombok 生成的 getter 会覆盖注解
  • 当实体类有继承关系,且父类字段需脱敏,子类视图未显式声明 @JsonView,该字段默认不输出——必须在子类字段上重新标注视图或用 @JsonView 修饰父类字段并确保子类继承有效

最麻烦的其实是时间字段和枚举字段的组合脱敏:比如“用户注册时间”在公开接口只显示年月,在管理后台显示完整时间戳。这时候得写一个能识别视图的 DateTimeSerializer,而不是依赖 @JsonFormat——后者无法按视图切换 pattern。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

js json

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

9417

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

6582

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

5872

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

1024

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

868

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1236

5

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

2469

5

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

2023.08.03

19811

3

配置java环境变量
配置java环境变量

配置Java环境变量是为了让操作系统能够识别和使用Java的相关命令和功能。本专题为大家提供配置java环境变量相关文章,帮助大家解决问题。

2023.08.03

1115

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 20.7万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 4.7万人学习