序列化 1.永远不要反序列化不被信任的数据。如果无法避免序列化,又不能绝对确保被反序列化的数据的安全性,就应利用Java9中新增的对象反序列化过滤,这一功能也已经被移植到了Java较早的版本。在数据流被反序列化之前,有个过滤器,它可以操作类的粒度,允许接受或者拒绝某些类。但它仍不能确保阻止所有的攻击。