In questa lezione analizziamo i rischi della serializzazione binaria in Java: perché la deserializzazione da fonti non attendibili è pericolosa (catene «gadget chain», RCE), quali insidie comportano metodi speciali come
readObject e
readResolve, e come difendersi (whitelisting, preferenza per
JSON/
XML, librerie sicure come
Jackson). Esamineremo in dettaglio la compatibilità tra versioni di classe e il ruolo del campo
serialVersionUID, il comportamento in caso di
InvalidClassException, le limitazioni di
transient/
static, le prestazioni, nonché le best practice e gli errori tipici.