# 序列化（Serialization）

### 缩写：无

### 简述

将内存中的值转为可存储或传输的表示，及反向恢复的过程。是服务间、持久化与缓存的桥梁，也是不可信数据进入系统的安全面。

### 使用场景

API 报文、消息载荷、缓存、导出文件。

### 组成与要点

```mermaid
flowchart LR
  内存对象 -->|序列化| 字节或文本
  字节或文本 -->|反序列化| 内存对象
```
### 实践与应用

• 选定格式与字段兼容策略
• 不信任数据校验模式
• 敏感字段排除或加密

### 注意事项

• 反例：对不可信字节直接反序列化为可执行对象图 → 远程代码执行等风险；应校验模式并限制类型。
• 反序列化漏洞
• 循环引用与多态还原
• 时间与数字精度丢失

### 关联术语

• 编码：字符等与字节的映射（常与文本序列化交织）
• API：跨进程传递时的常见载荷形态
• 模式 / 契约：字段兼容与校验
• 安全：不可信数据反序列化是攻击面
