Nesta aula, analisamos os riscos da serialização binária em Java: por que a desserialização de fontes não confiáveis é perigosa (cadeias “gadget chain”, RCE), quais riscos trazem métodos especiais como
readObject e
readResolve, e como se proteger (lista de permissões — whitelisting, abandono em favor de
JSON/
XML, bibliotecas seguras como
Jackson). Examinaremos em detalhe a compatibilidade entre versões de classes e o papel do campo
serialVersionUID, o comportamento em
InvalidClassException, as restrições de
transient/
static, desempenho, além de boas práticas e erros comuns.