序列化(Serialization)
缩写:无
简述
将内存中的值转为可存储或传输的表示,及反向恢复的过程。是服务间、持久化与缓存的桥梁,也是不可信数据进入系统的安全面。
使用场景
API 报文、消息载荷、缓存、导出文件。
组成与要点
flowchart LR
内存对象 -->|序列化| 字节或文本
字节或文本 -->|反序列化| 内存对象
flowchart LR 内存对象 -->|序列化| 字节或文本 字节或文本 -->|反序列化| 内存对象
实践与应用
• 选定格式与字段兼容策略
• 不信任数据校验模式
• 敏感字段排除或加密
注意事项
• 反例:对不可信字节直接反序列化为可执行对象图 → 远程代码执行等风险;应校验模式并限制类型。
• 反序列化漏洞
• 循环引用与多态还原
• 时间与数字精度丢失
关联术语
• 编码:字符等与字节的映射(常与文本序列化交织)
• API:跨进程传递时的常见载荷形态
• 模式 / 契约:字段兼容与校验
• 安全:不可信数据反序列化是攻击面