【发布时间】:2013-01-13 19:46:35
【问题描述】:
使用XMLEncoder 和XMLDecoder 将Java Bean 序列化为XML 似乎是一种非常巧妙的方法:来自许多来源的许多类都可以可靠地序列化,只需使用它们的公共接口。甚至在 API 参考的许多地方都建议使用这种方法进行序列化。但是用于此的XML syntax 似乎非常强大。是否有任何安全机制可以防止来自恶意文档的攻击?或者出于安全原因,是否应该避免在不受信任的文档上使用XMLDecoder?
【问题讨论】:
标签: java security xml-serialization javabeans xml-deserialization