极客视点
极客时间编辑部
极客时间编辑部
113232 人已学习
免费领取
课程目录
已完结/共 3766 讲
2020年09月 (90讲)
时长 05:33
2020年08月 (93讲)
2020年07月 (93讲)
时长 05:51
2020年06月 (90讲)
2020年05月 (93讲)
2020年04月 (90讲)
2020年03月 (92讲)
时长 04:14
2020年02月 (87讲)
2020年01月 (91讲)
时长 00:00
2019年12月 (93讲)
2019年11月 (89讲)
2019年10月 (92讲)
2019年09月 (90讲)
时长 00:00
2019年08月 (91讲)
2019年07月 (92讲)
时长 03:45
2019年06月 (90讲)
2019年05月 (99讲)
2019年04月 (114讲)
2019年03月 (122讲)
2019年02月 (102讲)
2019年01月 (104讲)
2018年12月 (98讲)
2018年11月 (105讲)
时长 01:23
2018年10月 (123讲)
时长 02:06
2018年09月 (119讲)
2018年08月 (123讲)
2018年07月 (124讲)
2018年06月 (119讲)
时长 02:11
2018年05月 (124讲)
时长 03:16
2018年04月 (120讲)
2018年03月 (124讲)
2018年02月 (112讲)
2018年01月 (124讲)
时长 02:30
时长 02:34
2017年12月 (124讲)
时长 03:09
2017年11月 (120讲)
2017年10月 (86讲)
时长 03:18
时长 03:31
时长 04:25
极客视点
15
15
1.0x
00:00/02:07
登录|注册

Java的序列化特性将要退出历史舞台了

讲述:丁婵大小:984.52K时长:02:07
目前,甲骨文公司正在计划将安全方面的一大难题序列化功能从 Java 当中剔除出去。这项功能被称为 Java 对象序列化,主要用于将对象编码为字节流形式。除了用于轻量化、持久性、通过套接字或 Java RMI 进行通信之外,序列化功能还支持从字节流中重构对象图。
甲骨文公司 Java 平台部门首席架构师马克·莱因霍尔德(Mark Reinhold)表示,去除序列化机制是一项长期的目标,这也是他们专注于面向 Amber 项目(Java 的语言功能生产力强化)的重要组成部分。
据了解,为了替换现有的序列化技术,甲骨文将在相关记录(即 Java 版本的数据类)获得支持后,向 Java 平台中添加一套小型序列化框架。该框架能够支持记录图,而开发人员也可以接入自己选择的序列化引擎、支持 JSON 或 XML 等格式,并以安全方式实现记录序列化功能。不过,记录功能将会正式登陆 Java 的哪个版本,目前还无法确定。
根据马克的说法,序列化功能堪称诞生于 1997 年的一个“可怕错误”。他估计,至少有三分之一甚至是半数的 Java 安全漏洞都与序列化机制有关。总体而言,序列化存在着巨大的安全风险,但马克表示,序列化在简单用例当中,出色的易用性功能仍然具有一定的吸引力。
最近,Java 刚刚迎来了过滤功能。马克指出,目前,甲骨文公司收到了大量运行在网络上应用服务器的报告,并发现其中有相当一部分在未受保护的端口上使用了序列化流。正是为了解决这一问题,过滤功能才应运而生。
因此,如果开发者必须在网络上使用序列化功能,并且愿意接受不可信序列化数据流,则可以借此选择需要过滤掉的类,以实现针对序列化安全弱点的防御机制。
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 中文繁体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
    • 阿拉伯语
  • 解释
  • 总结
该免费文章来自《极客视点》,如需阅读全部文章,
请先领取课程
免费领取
登录 后留言

全部留言(1)

  • 最新
  • 精选
  • 永烁星光
    Java 发展的挺快
收起评论
显示
设置
留言
1
收藏
29
沉浸
阅读
分享
手机端
快捷键
回顶部