讲师中心 微信公众号
AI工具推荐 视频效率加速

如何利用 Jackson 的 @JsonView 注解实现对同一实体类在不同接口下的字段脱敏

云宇大大_4535

云宇大大_4535

发布时间:2026-05-08 16:43:46

|

609人浏览过

|

来源于php中文网

原创

@JsonView 不能直接做字段脱敏,因其仅控制字段是否序列化,不修改字段值;脱敏需通过 @JsonSerialize 自定义序列化器实现,视图决定“要不要”,序列化器决定“怎么呈现”。

如何利用 jackson 的 @jsonview 注解实现对同一实体类在不同接口下的字段脱敏

为什么 @JsonView 不能直接做字段脱敏

@JsonView 的本质是视图控制,不是安全过滤器。它只决定哪些字段参与序列化,不修改字段值;如果字段本身存的是明文(比如 idCard、phone),直接用 @JsonView 标记该字段,它照样原样输出——脱敏得靠你提前把值处理成星号或掩码。

常见错误现象:@JsonView(User.Public.class) private String phone; 配合 objectMapper.writerWithView(User.Public.class),结果返回的还是完整手机号,不是 138****1234。

  • 视图注解只管“要不要序列化”,不管“序列化成什么”
  • 字段脱敏必须发生在序列化前(设值时)或序列化中(自定义序列化器)
  • 若在 Controller 层手动 set 脱敏值,容易漏、难复用、破坏实体纯净性

推荐做法:用 @JsonSerialize + 自定义 JsonSerializer 做字段级脱敏

把脱敏逻辑下沉到字段级别,和 @JsonView 协同:视图决定“这个字段要不要出现”,序列化器决定“如果出现,怎么呈现”。这样职责清晰,也支持同一字段在不同视图下不同脱敏规则(比如管理后台显示后 4 位,App 接口全隐藏)。

以手机号为例:

public class PhoneSerializer extends JsonSerializer<String> {
    @Override
    public void serialize(String value, JsonGenerator gen, SerializerProvider serializers) throws IOException {
        if (value == null || value.length() < 7) {
            gen.writeString(value);
        } else {
            gen.writeString(value.substring(0, 3) + "****" + value.substring(7));
        }
    }
}

然后在实体类中标注:

public class User {
    public static class Public {}
    public static class Admin {}
<pre class="brush:php;toolbar:false;">@JsonView({Public.class, Admin.class})
@JsonSerialize(using = PhoneSerializer.class)
private String phone;

@JsonView(Admin.class) // 管理后台才暴露
private String idCard;

}

  • 脱敏逻辑与视图解耦,PhoneSerializer 可复用于任何带手机号的类
  • 若某视图不需要该字段,@JsonView 会跳过它,@JsonSerialize 不生效,无副作用
  • 注意:自定义序列化器对 null 和异常长度要健壮,否则抛 JsonMappingException

进阶:同一字段在不同视图下走不同脱敏策略

Jackson 不支持“按视图动态切换序列化器”,但可以通过上下文传递视图信息,再在序列化器里分支判断。关键点是重写 SerializerProvider 的查找逻辑,或利用 JsonGenerator 的 getOutputContext() 获取当前视图。

Json Schema Toolkit
Json Schema Toolkit

使用 JSON Schema 验证 JSON 数据,从示例 JSON 生成 schema,并将其转换为 TypeScript 接口、Python 数据类或 Markdown 文档。

下载

更轻量的做法是定义多个序列化器:

public class PhonePublicSerializer extends JsonSerializer<String> { /* 显示 138****1234 */ }
public class PhoneAdminSerializer extends JsonSerializer<String> { /* 显示 138****1234(或全量,依需)*/ }

然后在字段上按视图分别标注:

public class User {
    @JsonView(Public.class)
    @JsonSerialize(using = PhonePublicSerializer.class)
    private String phone;
<pre class="brush:php;toolbar:false;">@JsonView(Admin.class)
@JsonSerialize(using = PhoneAdminSerializer.class)
private String phone; // ❌ 编译报错:重复字段

}

所以实际要用“包装字段”或“Builder 模式”绕过重复声明限制。更可行的方案是统一用一个序列化器,通过反射读取当前视图类型:

public class ContextualPhoneSerializer extends JsonSerializer<String> {
    private Class<?> activeView;
<pre class="brush:php;toolbar:false;">@Override
public void serialize(String value, JsonGenerator gen, SerializerProvider serializers) throws IOException {
    if (activeView == User.Public.class) {
        gen.writeString(maskPartial(value));
    } else if (activeView == User.Admin.class) {
        gen.writeString(maskFull(value));
    }
}

@Override
public JsonSerializer<String> createContextual(SerializerProvider prov, BeanProperty property) {
    activeView = prov.getActiveView();
    return this;
}

}

  • createContextual 是 Jackson 提供的钩子,能拿到当前正在使用的 @JsonView 类型
  • 必须继承 JsonSerializer 并实现该方法,否则 activeView 始终为 null
  • 这种写法对性能影响极小,但调试困难——建议加日志或单元测试覆盖各视图分支

容易被忽略的兼容性细节

脱敏字段若参与反序列化(POST/PUT 请求体),@JsonSerialize 不起作用,需要配对使用 @JsonDeserialize 和自定义反序列化器,否则前端传入 "138****1234" 会导致绑定失败或数据污染。

  • 除非明确禁止客户端提交敏感字段,否则脱敏应仅限响应(序列化)侧
  • Spring Boot 中,若全局配置了 spring.jackson.serialization.write_dates_as_timestamps=false,不影响自定义序列化器
  • 使用 Lombok 的 @Data 时,确保 @JsonSerialize 注解写在字段上而非 getter 上,否则 Lombok 生成的 getter 会覆盖注解
  • 当实体类有继承关系,且父类字段需脱敏,子类视图未显式声明 @JsonView,该字段默认不输出——必须在子类字段上重新标注视图或用 @JsonView 修饰父类字段并确保子类继承有效

最麻烦的其实是时间字段和枚举字段的组合脱敏:比如“用户注册时间”在公开接口只显示年月,在管理后台显示完整时间戳。这时候得写一个能识别视图的 DateTimeSerializer,而不是依赖 @JsonFormat——后者无法按视图切换 pattern。

热门AI工具

更多
蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

9397

2023.06.15

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

6562

2023.07.05

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

5852

2023.07.31

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1024

2023.08.01

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

868

2023.08.02

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

1236

2023.08.02

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2469

2023.08.02

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

19811

2023.08.03

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 20.7万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 4.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn