Java枚举反序列化天然安全,因JVM强制跳过常规流程,直接通过Enum.valueOf查找已加载的静态实例,不新建对象、不调用构造器、无视readResolve,且反射创建被底层硬编码禁止。
java
枚举类本身
不需要也不支持自定义反序列化
来“保护单例特性”,因为它的单例性不是靠代码实现的,而是由 jvm 在语言层面硬编码保障的。所谓“变量单例特性在传输中破坏”,在枚举场景下根本不会发生——你没法通过序列化/反序列化创建新实例,也无需手动加
或重写
。
为什么枚举反序列化天然安全
Java 规范强制要求:
遇到枚举类型时,必须跳过所有常规反序列化流程,直接调用
方法。该方法内部只做一件事:根据字节流中记录的枚举类名和常量名,调用
查找已加载的静态实例。
枚举实例在类加载时就完成初始化,并注册进 JVM 全局枚举注册表
不分配新内存、不调用构造器、不执行任何用户代码
即使你篡改序列化字节流、伪造名称或字段,
找不到对应常量就会抛
,绝不会新建对象
别给枚举加 readResolve —— 它会被忽略
如果你在枚举里手写:
JVM 会完全无视它。枚举的反序列化路径是独立于普通类的,
属于
协议的一部分,而枚举类虽可被序列化,但
不实现接口
(编译后继承自
,后者也没实现)。
加了
编译能过,但运行时不会触发
试图让枚举实现
会导致编译错误
反射调用
也会直接抛出
真正要关注的“破坏点”不在枚举本身
问题往往出在
枚举字段所在的宿主类
上。比如:
Eclipse导入Android或其他的JAVA项目的正确方法 WORD版
本文档主要讲述的是Eclipse导入Android或其他的JAVA项目的正确方法;希望本文档会给有需要的朋友带来帮助;感兴趣的朋友可以过来看看
下载
立即学习
“
Java免费学习笔记(深入)
”;
这时反序列化
对象,虽然
一定还是原来的
,但
会是
,可能引发空指针。这不是枚举被破坏,而是宿主类状态恢复不完整。
确保宿主类自身有合理设计:避免把强依赖状态放在
字段
若需恢复逻辑,可在宿主类中定义
并手动重建(注意不能影响枚举字段)
不要试图“修复枚举”,要检查整个对象图中哪些部分真正需要定制行为
简单可靠的枚举单例写法
想用枚举实现单例?就这么写,够用且牢靠:
获取实例:
(线程安全、无反射风险、无反序列化风险)
序列化传输:
写入,
读回,结果仍是同一个
兼容性好:JDK 1.5+ 全支持,无需额外配置或适配第三方序列化库
readresolvereadobjectObjectInputStreamreadEnum()Enum.valueOf(YourEnum.class, "NAME")readEnumEnum.valueOfIllegalArgumentExceptionprivate Object readResolve() { return SPRING; }readResolveSerializableSerializablejava.lang.EnumreadResolveSerializablenewInstance()java.lang.IllegalArgumentException: Cannot reflectively create enum objectspublic class Config implements Serializable {
private Season season; // 枚举字段
private transient ThreadLocal context; // 不可序列化字段
// ...
} ConfigseasonSeason.SPRINGcontextnulltransientreadObjectpublic enum Singleton {
INSTANCE;
public void doSomething() {
// 业务方法
}
}Singleton.INSTANCEObjectOutputStreamObjectInputStreamINSTANCE