讲师中心 微信公众号
AI工具推荐 视频效率加速

Spring Boot与Jackson:强制XML反序列化拒绝未知属性

冬雪同学_6671

冬雪同学_6671

发布时间:2025-11-17 12:25:01

|

970人浏览过

|

来源于php中文网

原创

Spring Boot与Jackson:强制XML反序列化拒绝未知属性

spring boot应用在处理xml请求体时,默认情况下jackson反序列化器会静默忽略dto中未定义的xml属性。为提升数据校验的严格性和安全性,本文将指导如何在spring boot中配置jackson,使其在遇到请求体中包含dto未定义属性时抛出异常,从而强制执行严格的数据模型匹配。

默认行为与潜在风险

在Spring Boot应用中,当使用Jackson处理XML或JSON请求体时,如果传入的数据包含目标数据传输对象(DTO)中未定义的属性,Jackson的默认行为是静默地忽略这些未知属性,而不是抛出错误。这在某些场景下可能方便,但在需要严格数据校验的API中,却可能导致以下问题:

  1. 数据不一致性: 客户端发送了预期之外的数据,但服务器端却无感知地接受了请求,可能掩盖了客户端的错误或版本不匹配问题。
  2. 安全隐患: 恶意用户可能尝试注入未知属性,虽然Jackson默认忽略,但在特定配置或业务逻辑下,仍可能产生不可预见的行为。
  3. 调试困难: 当数据结构发生变化,或客户端发送了错误的数据时,服务器端没有明确的错误提示,增加了问题排查的难度。

以下是一个典型的Kotlin/Java Spring Boot控制器和DTO示例,展示了这种默认行为:

DTO定义:

// Kotlin
data class Data(
   val item: String
)

// Java
public class Data {
    private String item;

    public Data() {} // Default constructor for Jackson

    public Data(String item) {
        this.item = item;
    }

    public String getItem() {
        return item;
    }

    public void setItem(String item) {
        this.item = item;
    }
}

Spring Boot控制器:

// Kotlin
@RestController
@RequestMapping("/api")
class DataController {

    @PostMapping("/data", consumes = [MediaType.APPLICATION_XML_VALUE])
    fun pushMasterData(@RequestBody data: Data): Data {
       println("Received item: ${data.item}")
       return data
    }
}

// Java
@RestController
@RequestMapping("/api")
public class DataController {

    @PostMapping(value = "/data", consumes = MediaType.APPLICATION_XML_VALUE)
    public Data pushMasterData(@RequestBody Data data) {
        System.out.println("Received item: " + data.getItem());
        return data;
    }
}

当向/api/data端点发送如下XML请求体时:

<items>
   <item>foo</item>
   <trash>This should not be allowed!</trash>
</items>

在默认配置下,Spring Boot应用会成功处理请求,并打印Received item: foo,而对<trash>标签的存在视而不见。

配置Jackson强制拒绝未知属性

为了强制Jackson在反序列化过程中遇到DTO中未定义的属性时抛出异常,我们可以通过Spring Boot的配置属性来启用Jackson的严格模式。

核心配置属性是:

spring.jackson.deserialization.fail-on-unknown-properties=true

将此配置添加到你的application.properties或application.yml文件中即可。

配置原理:

Spring Boot的自动配置机制会将spring.jackson.deserialization.fail-on-unknown-properties属性映射到Jackson ObjectMapper实例的DeserializationFeature.FAIL_ON_UNKNOWN_PROPERTIES特性。当此特性被设置为true时,Jackson在尝试将输入流(如XML或JSON)反序列化为Java对象时,如果遇到在目标Java类中没有对应字段的属性,就会抛出UnrecognizedPropertyException异常。

实战示例

让我们将上述配置应用到之前的Spring Boot项目中。

  1. 创建或修改application.properties文件:

    在src/main/resources/application.properties文件中添加:

    jm-jsjkxyjs02-pzl-803
    jm-jsjkxyjs02-pzl-803

    查询全球任意城市的实时天气和未来天气预报

    下载
    spring.jackson.deserialization.fail-on-unknown-properties=true

    或者,如果你偏好YAML格式,在application.yml中添加:

    spring:
      jackson:
        deserialization:
          fail-on-unknown-properties: true
  2. DTO和Controller保持不变:

    使用之前定义的Data DTO和DataController。

  3. 测试请求:

    再次向/api/data端点发送包含未知属性的XML请求:

    <items>
       <item>foo</item>
       <trash>This should not be allowed!</trash>
    </items>

    预期结果:

    此时,Spring Boot应用将不再接受此请求,而是会返回一个HTTP 400 Bad Request错误,并在响应体中包含Jackson抛出的UnrecognizedPropertyException异常信息,明确指出哪个未知属性导致了反序列化失败。例如:

    {
        "timestamp": "...",
        "status": 400,
        "error": "Bad Request",
        "message": "Unrecognized field \"trash\" (class com.example.demo.Data), not marked as ignorable\n at [Source: (PushbackInputStream); line: 3, column: 15] (through reference chain: com.example.demo.Data[\"trash\"])",
        "path": "/api/data"
    }

注意事项

  1. 全局生效: spring.jackson.deserialization.fail-on-unknown-properties=true配置是全局性的,它会影响应用中所有通过Jackson进行反序列化的操作。这意味着所有XML和JSON请求体都会受到此严格校验的约束。

  2. 局部控制: 如果你希望大多数DTO保持严格校验,但某些特定DTO需要忽略未知属性,可以使用Jackson的@JsonIgnoreProperties注解。例如:

    @JsonIgnoreProperties(ignoreUnknown = true)
    public class LenientData {
        private String field1;
        // ...
    }

    当一个类上存在@JsonIgnoreProperties(ignoreUnknown = true)注解时,它会覆盖全局配置,使得该特定DTO在反序列化时忽略未知属性。

  3. XML与JSON通用性: 尽管本教程以XML为例,但fail-on-unknown-properties配置同样适用于JSON请求体的反序列化。Jackson是Spring Boot默认的JSON处理器,而通过jackson-dataformat-xml库,它也能处理XML。

  4. 错误处理: 当Jackson抛出UnrecognizedPropertyException时,Spring Boot的默认错误处理机制会将其封装为HTTP 400 Bad Request响应。在生产环境中,你可能需要自定义全局异常处理器(例如使用@ControllerAdvice),以提供更友好或更详细的错误信息给客户端。

总结

通过简单地在application.properties中设置spring.jackson.deserialization.fail-on-unknown-properties=true,我们可以显著提升Spring Boot应用在处理XML(和JSON)请求体时的健壮性和安全性。这种配置强制执行严格的数据模型匹配,有助于及早发现和纠正客户端发送的错误数据,从而构建更可靠、更易于维护的API服务。在大多数业务场景下,推荐启用此配置以确保数据输入的严格性。

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
Kotlin协程编程与Spring Boot集成实践
Kotlin协程编程与Spring Boot集成实践

本专题围绕 Kotlin 协程机制展开,深入讲解挂起函数、协程作用域、结构化并发与异常处理机制,并结合 Spring Boot 展示协程在后端开发中的实际应用。内容涵盖异步接口设计、数据库调用优化、线程资源管理以及性能调优策略,帮助开发者构建更加简洁高效的 Kotlin 后端服务架构。

331

2026.02.12

Java Kotlin协程与异步编程实战
Java Kotlin协程与异步编程实战

本专题围绕 Kotlin 协程与异步编程展开,讲解挂起函数、协程作用域、异步任务调度及并发控制方法。通过实际项目案例,帮助开发者提升后端服务性能,实现高效异步任务处理与稳定性保障。

139

2026.04.13

Kotlin Android开发教程大全
Kotlin Android开发教程大全

系统讲解 Google 官方推荐的 Android 开发首选语言 Kotlin 的核心知识与工程实践,涵盖 Kotlin 简洁语法(空安全/数据类/扩展函数/解构声明/作用域函数)与 Java 互操作、集合操作与函数式编程、协程(Coroutines)异步编程(suspend/launch/async/Flow)、Jetpack Compose 声明式 UI 开发(状态管理/组合函数/导航/动画)、MVVM / MVI 架构设计与 Vi

228

2026.06.03

spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

2191

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

417

2026.01.26

spring boot框架优点
spring boot框架优点

spring boot框架的优点有简化配置、快速开发、内嵌服务器、微服务支持、自动化测试和生态系统支持。本专题为大家提供spring boot相关的文章、下载、课程内容,供大家免费下载体验。

551

2023.09.05

spring框架有哪些
spring框架有哪些

spring框架有Spring Core、Spring MVC、Spring Data、Spring Security、Spring AOP和Spring Boot。详细介绍:1、Spring Core,通过将对象的创建和依赖关系的管理交给容器来实现,从而降低了组件之间的耦合度;2、Spring MVC,提供基于模型-视图-控制器的架构,用于开发灵活和可扩展的Web应用程序等。

1435

2023.10.12

Java Spring Boot开发
Java Spring Boot开发

本专题围绕 Java 主流开发框架 Spring Boot 展开,系统讲解依赖注入、配置管理、数据访问、RESTful API、微服务架构与安全认证等核心知识,并通过电商平台、博客系统与企业管理系统等项目实战,帮助学员掌握使用 Spring Boot 快速开发高效、稳定的企业级应用。

4146

2025.08.19

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

120

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
dev.java 官方:Learn Java
dev.java 官方:Learn Java

共0课时 | 0人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn