Trong bài giảng này, chúng ta phân tích các rủi ro của tuần tự hóa nhị phân trong Java: vì sao giải tuần tự từ nguồn không tin cậy nguy hiểm (chuỗi “gadget chain”, RCE), các rủi ro do những phương thức đặc biệt như
readObject và
readResolve, và cách phòng vệ (whitelisting, chuyển sang
JSON/
XML, các thư viện an toàn như
Jackson). Chúng ta sẽ xem xét chi tiết khả năng tương thích giữa các phiên bản lớp và vai trò của trường
serialVersionUID, hành vi khi gặp
InvalidClassException, các giới hạn của
transient/
static, hiệu năng, cùng các best practices và lỗi thường gặp.