核心是阻止不可信数据进入反序列化流程并切断恶意类加载与危险行为执行路径:禁用外部输入直接反序列化、启用objectinputfilter白名单、限制危险行为权限、优先采用json/grpc等安全协议替代原生序列化。

防范Java反序列化漏洞引发的代码执行风险,核心不是“加固反序列化过程”,而是**不让不可信数据进入反序列化流程**,并切断恶意类加载与危险行为执行的路径。
只对可信来源执行反序列化
任何来自外部的输入都不应直接交给ObjectInputStream处理:
- Web接口中禁用
request.getInputStream()+ObjectInputStream解析用户提交内容 - RMI、JMS、Dubbo等中间件需确认服务端未暴露默认反序列化入口(如禁用
UnicastRemoteObject.exportObject()) - 日志字段、调试参数、HTTP Header、Cookie等看似无害的数据,一旦被用于构造对象或缓存键值,也需清洗或拒绝反序列化
强制启用类名白名单过滤器
Java 9+ 提供的ObjectInputFilter是目前最轻量且有效的运行时拦截手段:
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
- 必须在创建
ObjectInputStream后、调用readObject()前设置:ois.setObjectInputFilter(createFilter()) - 白名单规则应精确到具体类,例如
java.util.ArrayList;com.myapp.dto.Order;com.myapp.dto.User,避免使用com.myapp.*这类宽泛通配符 - 可配合JVM参数全局兜底:
-Djdk.serialFilter="maxdepth=10;maxarray=100000;deny=org.apache.commons.collections.*",但生产环境仍推荐代码级显式配置
封堵反序列化后的危险行为
即使类在白名单中,其readObject()、静态块或Transformer链仍可能触发命令执行:
- Java 8及以前:通过
SecurityManager限制Runtime.exec、FilePermission、SocketPermission等关键权限 - Java 17+ 已移除
SecurityManager:改用字节码插桩(如Byte Buddy)或JVM Agent在敏感方法入口动态注入检查逻辑 - 对已知高危gadget类(如
BadAttributeValueExpException、InvokerTransformer)在过滤器中明确加入黑名单
根本性规避:停用原生序列化
最彻底的防护是不给攻击者留门:
- HTTP通信统一改用JSON(Jackson/Gson),并关闭
enableDefaultTyping(),禁用自动类型推断 - RPC场景优先选用gRPC + Protobuf:协议强约束schema,无反射、无动态类加载
- 若业务必须保留对象图还原能力,可考虑Kryo(开启
RegistrationRequired)或FST(配置安全模式),但需持续关注其维护状态与漏洞披露
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










