shiro反序列失败,local class incompatible:serialVersionUID = 87877, local class serialVersionUID = 65588

文章目录

前提

我们发现结合redis的shiro项目,经过一段时间再次运行,明明是相同的密码,却半天登录不上,显示如下:

java.io.InvalidClassException:
org.springframework.security.core.authority.SimpleGrantedAuthority;
local class incompatible: stream classdesc serialVersionUID = 87877,
local class serialVersionUID = 65588

出错原因

该错产生来自四个原因:

1.没有清空redis缓存,redis还保存着上次的存入的序列化,如今的序列化是新的,所以才匹配不上。

解决:清空Redis缓存

方案一(windows系统):

  • 进入redis的安装目录
  • 双击redis-server.exe
  • 双击redis-cli.exe
  • 执行:dbsize
  • 执行:flushall 在这里插入图片描述
    在这里插入图片描述

方案2(linux操作系统):
进入redis命令行

  • 首先启动redis服务 redis-server /home/redis/redis_7901.conf
  • 然后进入redis安装目录 cd /usr/redis cd /usr/local/software/redis-2.8.3
  • 接着redis-cli -p 7901(指定进入端口号为7901的redis数据库)
  • 若指定了内网地址,即输入redis-cli -p 7901 -h 172.18.22.113 4、清空当前redis数据库缓存FLUSHDB flushdb
  • 清空整个redis缓存FLUSHALL

2.没有指定值:BEAN没有指定序列化值即由JDK给出,客户、服务端使用了不同版本的JDK。

解决:要使用相同JDK

3.没有指定值:某个类在与之对应的对象已经序列化出去后做了修改,而这个属性值由JVM根据类的相关信息计算,而修改后的类的计算结果与修改前的类的计算结果往往不同,从而造成对象的反序列化因为类版本不兼容而失败。

解决:要同时重启应用升级

4.指定值了:客户端BEAN和服务端的BEAN里面序列化值不同。

解决:最好指定,在JDK中,可以利用JDK的bin目录下的serialver.exe工具产生这个serialVersionUID,对于Test.class,执行命令:serialver
Test。

在这里插入图片描述

  • 3
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
Shiro (Security Infrastructure for Java) 是一个开源的身份和权限管理框架,它提供了安全的身份验证、授权、会话管理和加密等功能。关于序列化(Deserialization)原理,Shiro 并不是直接处理序列化的,但其在处理JSON或XML等外部数据格式时,可能会涉及到与序列化相关的安全性考虑。 当Shiro从存储(如数据库或配置文件)加载配置信息时,这些信息通常是以字符串形式表示的,然后需要转换为Java对象。这个过程涉及到了序列化。在序列化过程中,如果输入的数据不正确或者恶意构造,可能会触发安全漏洞,比如`序列化攻击`(也称为`Deserialization of Untrusted Data`),攻击者可能会利用这种漏洞执行任意代码。 Shiro通过以下机制来提高序列化安全性: 1. **安全的序列化库**:Shiro使用了像Jackson、Gson这样的库来进行JSON解析,这些库提供了一些选项来限制对序列化的控制,例如`@JsonAutoDetect`注解可以防止默认字段被序列化。 2. **白名单和黑名单**:可以配置只允许特定类型或特定构造方法的序列化,避免不受信任的数据结构。 3. **检查输入**:在某些情况下,Shiro可能对序列化后的数据进行一些检查,确保它们符合预期的安全格式。 4. **配置保护**:Shiro允许开发者禁用自动序列化,或者仅在受信任的环境中启用。 **相关问题--:** 1. Shiro如何避免序列化攻击? 2. 如何在Shiro中启用对序列化的安全控制? 3. Shiro如何配合Jackson或其他库来确保序列化安全?
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值