クラス AllowListDeserializingConverter
java.lang.ObjectSE
org.springframework.integration.support.converter.AllowListDeserializingConverter
バイト配列内のデータをオブジェクトに変換するために
Deserializer に委譲する Converter。デフォルトでは、DefaultDeserializer を使用する場合、すべてのクラス / パッケージが逆直列化されます。信頼できないソースからデータを受信する場合は、setAllowedPatterns(String...) または addAllowedPatterns(String...) を使用して信頼できるクラス / パッケージを追加することを検討してください。 デリゲートデシリアライザーが DefaultDeserializer の場合、その ClassLoaderSE のみが ConfigurableObjectInputStream ロジックに使用されます。
- 導入:
- 5.4
- 作成者:
- Gary Russell, Mark Fisher, Juergen Hoeller, Artem Bilan
コンストラクター概要
コンストラクターコンストラクター説明「最新のユーザー定義 ClassLoader」を使用して、デフォルトのObjectInputStreamSE 構成でAllowListDeserializingConverterを作成します。AllowListDeserializingConverter(ClassLoaderSE classLoader) AllowListDeserializingConverter(Deserializer<ObjectSE> deserializer) 提供されたDeserializerに委譲するAllowListDeserializingConverterを作成します。方法の概要
修飾子と型メソッド説明voidaddAllowedPatterns(StringSE... patterns) 許可リストにパッケージ / クラスパターンを追加します。protected voidcheckAllowList(ClassSE<?> clazz) convert(byte[] source) protected ObjectSEdeserialize(ByteArrayInputStreamSE inputStream) voidsetAllowedPatterns(StringSE... allowedPatterns) デシリアライズで許可されるパッケージ / クラスに単純なパターンを設定します。
コンストラクターの詳細
AllowListDeserializingConverter
public AllowListDeserializingConverter()「最新のユーザー定義 ClassLoader」を使用して、デフォルトのObjectInputStreamSE 構成でAllowListDeserializingConverterを作成します。AllowListDeserializingConverter
- パラメーター:
classLoader- デシリアライズに使用するクラスローダー。
AllowListDeserializingConverter
提供されたDeserializerに委譲するAllowListDeserializingConverterを作成します。- パラメーター:
deserializer- 使用するデシリアライザー。
方法の詳細
setAllowedPatterns
逆直列化を許可するパッケージ / クラスのシンプルなパターンを設定します。パターンは一致するものが見つかるまで順番に適用されます。クラスは完全修飾することも、クラス名の先頭または末尾にワイルドカード "*" を使用することもできます。例:com.foo.*、*.MyClass。- パラメーター:
allowedPatterns- パターン。
addAllowedPatterns
許可リストにパッケージ / クラスパターンを追加します。- パラメーター:
patterns- 追加するパターン。- 関連事項:
convert
deserialize
checkAllowList