En la lección analizamos los riesgos de la serialización binaria en Java: por qué la deserialización desde fuentes no confiables es peligrosa (cadenas «gadget chain», RCE), qué riesgos plantean métodos especiales como
readObject y
readResolve, y cómo protegerse (whitelisting, rechazo en favor de
JSON/
XML, bibliotecas seguras como
Jackson). Veremos en detalle la compatibilidad entre versiones de clases y el papel del campo
serialVersionUID, el comportamiento ante
InvalidClassException, las limitaciones de
transient/
static, el rendimiento, así como buenas prácticas y errores típicos.