objectinputstream 从文件恢复对象需严格匹配序列化格式与类定义:文件必须由 objectoutputstream 写入且未被篡改;目标类及所有非 transient 字段类型须实现 serializable;运行时 serialversionuid 必须一致。

用 ObjectInputStream 从文件恢复对象,核心是“原样还原”——不是读文本,而是把 ObjectOutputStream 写出的二进制流按结构重新组装成内存对象。它依赖严格的格式匹配和类定义一致性,不能跳过校验、也不能靠猜测。
必须满足的前提条件
ObjectInputStream 不会容忍基础错误,以下三点缺一不可:
- 文件必须由 ObjectOutputStream.writeOject() 写入,且写完调用了 close() 或 flush();手动编辑、另存为、转码都会破坏魔数
AC ED 00 05,直接抛StreamCorruptedException - 目标类(及所有非 transient 字段类型)必须实现 Serializable 接口;未实现会报
NotSerializableException - 运行时类的 serialVersionUID 必须与序列化时一致;若类字段增删改但没显式声明该值,JVM 自动生成的值大概率不匹配,抛
InvalidClassException
标准读取流程(推荐 try-with-resources)
避免资源泄漏和状态残留,必须用自动关闭语法,并区分处理三类异常:
- EOFException:正常读到末尾,不是错误,可忽略或用于判断循环结束
- ClassNotFoundException:类在当前 classpath 中找不到(比如 jar 包缺失、包名变更)
- IOException:磁盘损坏、权限不足、流被意外中断等底层问题
示例代码:
try (ObjectInputStream ois = new ObjectInputStream(new FileInputStream("data.obj"))) {Person p = (Person) ois.readObject();
System.out.println(p.getName());
} catch (EOFException e) {
// 文件读完,正常退出
} catch (ClassNotFoundException e) {
System.err.println("类定义缺失:" + e.getMessage());
} catch (IOException e) {
System.err.println("IO 异常:" + e.getMessage());
}
多对象连续读取与类型安全
如果文件中写入了多个对象(如反复调用 writeObject),就必须按相同次数、相同顺序调用 readObject():
- 每次 readObject() 返回 Object,需强制转型为原始类型;转型失败(如实际是 String 却转成 Person)会抛
ClassCastException - 不建议用 while(true) + readObject() 循环,因为流末尾不返回 null,而是抛 EOFException;正确做法是捕获该异常作为循环终止信号
- 若不确定对象类型,可用 instanceof 判断后再转型,避免硬转引发崩溃
常见陷阱与防护要点
反序列化不是“加载配置”,而是执行对象重建逻辑,存在真实风险:
- 禁止反序列化来自网络、上传、日志等不可信来源的数据;恶意构造的字节流可能触发远程代码执行(RCE)
- transient 和 static 字段不会恢复——前者保持默认值(null/0/false),后者维持类加载时的当前值
- 父类未实现 Serializable 时,子类反序列化需其提供无参构造器;否则实例化失败,抛
InvalidClassException - 调试时可在序列化后打印类名和 serialVersionUID,便于比对版本是否一致
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南











