In dieser Vorlesung beleuchten wir die Risiken der binären Serialisierung in Java: warum das Deserialisieren aus nicht vertrauenswürdigen Quellen gefährlich ist („Gadget-Chain“, RCE), welche Gefahren spezielle Methoden wie
readObject und
readResolve bergen, und wie man sich schützt (Whitelisting, Verzicht zugunsten von
JSON/
XML, sichere Bibliotheken wie
Jackson). Wir betrachten ausführlich die Kompatibilität von Klassenversionen und die Rolle des Felds
serialVersionUID, das Verhalten bei
InvalidClassException, die Einschränkungen von
transient/
static, die Performance sowie Best Practices und typische Fehler.