如何排查超长字符串序列化异常未做限制导致深度过大反序列假死

轻伟大大_9033

轻伟大大_9033

2026-05-20

1025人浏览

原创

反序列化深度过大导致假死而非长度超限,表现为线程卡死、cpu飙升、无异常日志;需区分maxjsonlength超限(抛invalidoperationexception)与深度问题(栈溢出、gc频繁);检查隐式循环引用、配置maxdepth限制、用线程快照定位递归卡点。

如何排查超长字符串序列化异常未做限制导致深度过大反序列假死

这类问题本质是反序列化过程陷入无限递归或层级过深,而非单纯长度超限。它常表现为线程卡死、CPU飙升、响应无返回,日志里却可能没有明显异常——因为还没走到抛错那步,程序已“假死”。

确认是否真为深度过大而非长度超限

先区分两个常见但不同的问题:

  • maxJsonLength 超限:会明确抛出 InvalidOperationException,提示“字符串的长度超过了为 maxJsonLength 属性设置的值”,属于 JSON 文本字面量太长;
  • 反序列化深度过大:不报长度错,而是线程长时间无响应、GC 频繁、堆内存缓慢上涨,甚至触发 JVM 线程栈溢出(StackOverflowError),根源是对象图嵌套层级失控(比如循环引用未处理、树形结构无深度限制、DTO 误含自身引用)。

检查对象模型是否存在隐式循环引用

这是最常见诱因。例如一个 User 类包含 Department,而 Department 又反向持有 User 列表,且序列化器未配置引用跟踪(如 ReferenceLoopHandling.Ignore):

  • 用调试器在反序列化前观察传入 JSON,搜索 "$id"、"$ref" 字段(若用了 Newtonsoft.Json 的默认设置);
  • 在类定义中检查是否有双向导航属性(如 public virtual ICollection<user> Users { get; set; }</user> + public virtual Department Dept { get; set; });
  • 临时移除疑似关联属性,看问题是否消失——可快速定位根因。

验证反序列化器是否启用了深度保护

不同序列化器策略不同,需针对性检查:

  • Newtonsoft.Json:检查是否设置了 MaxDepth(默认为 0,即不限制)。应在 JsonSerializerSettings 中显式设值,例如 new JsonSerializerSettings { MaxDepth = 16 };
  • System.Text.Json(.NET Core 3.0+):默认深度限制为 64,可通过 JsonSerializerOptions.MaxDepth 调整,但更推荐从模型设计上规避深层嵌套;
  • JavaScriptSerializer(已弃用):本身不提供深度控制,仅支持 MaxJsonLength,遇到深度问题基本只能重构模型或换序列化器。

用最小复现 + 线程快照定位卡点

当现象是“假死”,不要只看日志:

  • 在测试环境复现时,用 dotnet-dump collect 或 jstack(Java)抓取线程堆栈,重点看正在执行 JsonSerializerInternalReader 或 ReadAsInt32 等递归方法的线程;
  • 观察调用栈是否出现数十层重复的 PopulateObject、CreateObject 或 Deserialize —— 这是深度失控的典型痕迹;
  • 配合内存快照(如 dotnet-gcdump)查看是否有大量未释放的临时对象,佐证递归未正常退出。

不复杂但容易忽略:深度问题往往藏在业务无关的通用 DTO 或 ORM 实体中,排查时别只盯着当前接口的入参类型,要顺藤摸瓜查它所引用的所有子类型。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

2025.08.06

2371

22

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

2026.01.26

437

25

spring boot框架优点
spring boot框架优点

spring boot框架的优点有简化配置、快速开发、内嵌服务器、微服务支持、自动化测试和生态系统支持。本专题为大家提供spring boot相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.05

571

5

spring框架有哪些
spring框架有哪些

spring框架有Spring Core、Spring MVC、Spring Data、Spring Security、Spring AOP和Spring Boot。详细介绍:1、Spring Core,通过将对象的创建和依赖关系的管理交给容器来实现,从而降低了组件之间的耦合度;2、Spring MVC,提供基于模型-视图-控制器的架构,用于开发灵活和可扩展的Web应用程序等。

2023.10.12

1435

7

Java Spring Boot开发
Java Spring Boot开发

本专题围绕 Java 主流开发框架 Spring Boot 展开,系统讲解依赖注入、配置管理、数据访问、RESTful API、微服务架构与安全认证等核心知识,并通过电商平台、博客系统与企业管理系统等项目实战,帮助学员掌握使用 Spring Boot 快速开发高效、稳定的企业级应用。

2025.08.19

4446

10

Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性
Java Spring Boot 4更新教程_Java Spring Boot 4有哪些新特性

Spring Boot 是一个基于 Spring 框架的 Java 开发框架,它通过 约定优于配置的原则,大幅简化了 Spring 应用的初始搭建、配置和开发过程,让开发者可以快速构建独立的、生产级别的 Spring 应用,无需繁琐的样板配置,通常集成嵌入式服务器(如 Tomcat),提供“开箱即用”的体验,是构建微服务和 Web 应用的流行工具。

2025.12.22

436

5

Java Spring Boot 微服务实战
Java Spring Boot 微服务实战

本专题深入讲解 Java Spring Boot 在微服务架构中的应用,内容涵盖服务注册与发现、REST API开发、配置中心、负载均衡、熔断与限流、日志与监控。通过实际项目案例(如电商订单系统),帮助开发者掌握 从单体应用迁移到高可用微服务系统的完整流程与实战能力。

2025.12.24

620

18

Spring Boot企业级开发与MyBatis Plus实战
Spring Boot企业级开发与MyBatis Plus实战

本专题面向 Java 后端开发者,系统讲解如何基于 Spring Boot 与 MyBatis Plus 构建高效、规范的企业级应用。内容涵盖项目架构设计、数据访问层封装、通用 CRUD 实现、分页与条件查询、代码生成器以及常见性能优化方案。通过完整实战案例,帮助开发者提升后端开发效率,减少重复代码,快速交付稳定可维护的业务系统。

2026.02.11

385

24

Kotlin协程编程与Spring Boot集成实践
Kotlin协程编程与Spring Boot集成实践

本专题围绕 Kotlin 协程机制展开,深入讲解挂起函数、协程作用域、结构化并发与异常处理机制,并结合 Spring Boot 展示协程在后端开发中的实际应用。内容涵盖异步接口设计、数据库调用优化、线程资源管理以及性能调优策略,帮助开发者构建更加简洁高效的 Kotlin 后端服务架构。

2026.02.12

351

18

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习