`

jsonConfig详细使用

    博客分类:
  • ajax
 
阅读更多

一,setCycleDetectionStrategy 防止自包含

Java代码
  1. /**
  2. *这里测试如果含有自包含的时候需要CycleDetectionStrategy
  3. */
  4. publicstaticvoidtestCycleObject(){
  5. CycleObjectobject=newCycleObject();
  6. object.setMemberId("yajuntest");
  7. object.setSex("male");
  8. JsonConfigjsonConfig=newJsonConfig();
  9. jsonConfig.setCycleDetectionStrategy(CycleDetectionStrategy.LENIENT);
  10. JSONObjectjson=JSONObject.fromObject(object,jsonConfig);
  11. System.out.println(json);
  12. }
  13. publicstaticvoidmain(String[]args){
  14. JsonTest.testCycleObject();
  15. }

其中 CycleObject.java是我自己写的一个类:

Java代码
  1. publicclassCycleObject{
  2. privateStringmemberId;
  3. privateStringsex;
  4. privateCycleObjectme=this;
  5. ……//getters&&setters
  6. }

输出 {"sex":"male","memberId":"yajuntest","me":null}

 

二,setExcludes:排除需要序列化成json的属性

Java代码
  1. publicstaticvoidtestExcludeProperites(){
  2. Stringstr="{'string':'JSON','integer':1,'double':2.0,'boolean':true}";
  3. JsonConfigjsonConfig=newJsonConfig();
  4. jsonConfig.setExcludes(newString[]{"double","boolean"});
  5. JSONObjectjsonObject=(JSONObject)JSONSerializer.toJSON(str,jsonConfig);
  6. System.out.println(jsonObject.getString("string"));
  7. System.out.println(jsonObject.getInt("integer"));
  8. System.out.println(jsonObject.has("double"));
  9. System.out.println(jsonObject.has("boolean"));
  10. }
  11. publicstaticvoidmain(String[]args){
  12. JsonTest.testExcludeProperites();
  13. }

 

 

三,setIgnoreDefaultExcludes

Java代码
  1. @SuppressWarnings("unchecked")
  2. publicstaticvoidtestMap(){
  3. Mapmap=newHashMap();
  4. map.put("name","json");
  5. map.put("class","ddd");
  6. JsonConfigconfig=newJsonConfig();
  7. config.setIgnoreDefaultExcludes(true);//默认为false,即过滤默认的key
  8. JSONObjectjsonObject=JSONObject.fromObject(map,config);
  9. System.out.println(jsonObject);
  10. }

上面的代码会把name 和 class都输出。

而去掉setIgnoreDefaultExcludes(true)的话,就只会输出name,不会输出class。

Java代码
  1. privatestaticfinalString[]DEFAULT_EXCLUDES=newString[]{"class","declaringClass",
  2. "metaClass"};//默认会过滤的几个key

 

四,registerJsonBeanProcessor 当value类型是从java的一个bean转化过来的时候,可以提供自定义处理器

Java代码
  1. publicstaticvoidtestMap(){
  2. Mapmap=newHashMap();
  3. map.put("name","json");
  4. map.put("class","ddd");
  5. map.put("date",newDate());
  6. JsonConfigconfig=newJsonConfig();
  7. config.setIgnoreDefaultExcludes(false);
  8. config.registerJsonBeanProcessor(Date.class,
  9. newJsDateJsonBeanProcessor());//当输出时间格式时,采用和JS兼容的格式输出
  10. JSONObjectjsonObject=JSONObject.fromObject(map,config);
  11. System.out.println(jsonObject);
  12. }

注:JsDateJsonBeanProcessor 是json-lib已经提供的类,我们也可以实现自己的JsonBeanProcessor。

五,registerJsonValueProcessor

 

六,registerDefaultValueProcessor

 

为了演示,首先我自己实现了两个Processor

一个针对Integer

Java代码
  1. publicclassMyDefaultIntegerValueProcessorimplementsDefaultValueProcessor{
  2. publicObjectgetDefaultValue(Classtype){
  3. if(type!=null&&Integer.class.isAssignableFrom(type)){
  4. returnInteger.valueOf(9999);
  5. }
  6. returnJSONNull.getInstance();
  7. }
  8. }

 

一个针对PlainObject(我自定义的类)

Java代码
  1. publicclassMyPlainObjectProcessorimplementsDefaultValueProcessor{
  2. publicObjectgetDefaultValue(Classtype){
  3. if(type!=null&&PlainObject.class.isAssignableFrom(type)){
  4. return"美女"+"瑶瑶";
  5. }
  6. returnJSONNull.getInstance();
  7. }
  8. }

 

以上两个类用于处理当value为null的时候该如何输出。

 

还准备了两个普通的自定义bean

PlainObjectHolder:

Java代码
  1. publicclassPlainObjectHolder{
  2. privatePlainObjectobject;//自定义类型
  3. privateIntegera;//JDK自带的类型
  4. publicPlainObjectgetObject(){
  5. returnobject;
  6. }
  7. publicvoidsetObject(PlainObjectobject){
  8. this.object=object;
  9. }
  10. publicIntegergetA(){
  11. returna;
  12. }
  13. publicvoidsetA(Integera){
  14. this.a=a;
  15. }
  16. }

PlainObject也是我自己定义的类

Java代码
  1. publicclassPlainObject{
  2. privateStringmemberId;
  3. privateStringsex;
  4. publicStringgetMemberId(){
  5. returnmemberId;
  6. }
  7. publicvoidsetMemberId(StringmemberId){
  8. this.memberId=memberId;
  9. }
  10. publicStringgetSex(){
  11. returnsex;
  12. }
  13. publicvoidsetSex(Stringsex){
  14. this.sex=sex;
  15. }
  16. }

 

 

A,如果JSONObject.fromObject(null) 这个参数直接传null进去,json-lib会怎么处理:

Java代码
  1. publicstaticJSONObjectfromObject(Objectobject,JsonConfigjsonConfig){
  2. if(object==null||JSONUtils.isNull(object)){
  3. returnnewJSONObject(true);

看代码是直接返回了一个空的JSONObject,没有用到任何默认值输出。

 

B,其次,我们看如果java对象直接是一个JDK中已经有的类(什么指Enum,Annotation,JSONObject,DynaBean,JSONTokener,JSONString,Map,String,Number,Array),但是值为null ,json-lib如何处理

JSONObject.java

Java代码
  1. }elseif(objectinstanceofEnum){
  2. thrownewJSONException("'object'isanEnum.UseJSONArrayinstead");//不支持枚举
  3. }elseif(objectinstanceofAnnotation||(object!=null&&object.getClass()
  4. .isAnnotation())){
  5. thrownewJSONException("'object'isanAnnotation.");//不支持注解
  6. }elseif(objectinstanceofJSONObject){
  7. return_fromJSONObject((JSONObject)object,jsonConfig);
  8. }elseif(objectinstanceofDynaBean){
  9. return_fromDynaBean((DynaBean)object,jsonConfig);
  10. }elseif(objectinstanceofJSONTokener){
  11. return_fromJSONTokener((JSONTokener)object,jsonConfig);
  12. }elseif(objectinstanceofJSONString){
  13. return_fromJSONString((JSONString)object,jsonConfig);
  14. }elseif(objectinstanceofMap){
  15. return_fromMap((Map)object,jsonConfig);
  16. }elseif(objectinstanceofString){
  17. return_fromString((String)object,jsonConfig);
  18. }elseif(JSONUtils.isNumber(object)||JSONUtils.isBoolean(object)
  19. ||JSONUtils.isString(object)){
  20. returnnewJSONObject();//不支持纯数字
  21. }elseif(JSONUtils.isArray(object)){
  22. thrownewJSONException("'object'isanarray.UseJSONArrayinstead");//不支持数组,需要用JSONArray替代
  23. }else{

根据以上代码,主要发现_fromMap是不支持使用DefaultValueProcessor 的。

原因看代码:

JSONObject.java

Java代码
  1. if(value!=null){//大的前提条件,value不为空
  2. JsonValueProcessorjsonValueProcessor=jsonConfig.findJsonValueProcessor(
  3. value.getClass(),key);
  4. if(jsonValueProcessor!=null){
  5. value=jsonValueProcessor.processObjectValue(key,value,jsonConfig);
  6. if(!JsonVerifier.isValidJsonValue(value)){
  7. thrownewJSONException("ValueisnotavalidJSONvalue."+value);
  8. }
  9. }
  10. setValue(jsonObject,key,value,value.getClass(),jsonConfig);

 

Java代码
  1. privatestaticvoidsetValue(JSONObjectjsonObject,Stringkey,Objectvalue,Classtype,
  2. JsonConfigjsonConfig){
  3. booleanaccumulated=false;
  4. if(value==null){//当value为空的时候使用DefaultValueProcessor
  5. value=jsonConfig.findDefaultValueProcessor(type)
  6. .getDefaultValue(type);
  7. if(!JsonVerifier.isValidJsonValue(value)){
  8. thrownewJSONException("ValueisnotavalidJSONvalue."+value);
  9. }
  10. }
  11. ……

根据我的注释,上面的代码显然是存在矛盾。

 

_fromDynaBean是支持DefaultValueProcessor的和下面的C是一样的。

 

C,我们看如果 java 对象是自定义类型的,并且里面的属性包含空值(没赋值,默认是null)也就是上面B还没贴出来的最后一个else

Java代码
  1. else{return_fromBean(object,jsonConfig);}

 

我写了个测试类:

Java代码
  1. publicstaticvoidtestDefaultValueProcessor(){
  2. PlainObjectHolderholder=newPlainObjectHolder();
  3. JsonConfigconfig=newJsonConfig();
  4. config.registerDefaultValueProcessor(PlainObject.class,
  5. newMyPlainObjectProcessor());
  6. config.registerDefaultValueProcessor(Integer.class,
  7. newMyDefaultIntegerValueProcessor());
  8. JSONObjectjson=JSONObject.fromObject(holder,config);
  9. System.out.println(json);
  10. }

 

这种情况的输出值是 {"a":9999,"object":"美女瑶瑶"}
即两个Processor都起作用了。

 

 

 

========================== Json To Java ===============

一,ignoreDefaultExcludes

Java代码
  1. publicstaticvoidjson2java(){
  2. StringjsonString="{'name':'hello','class':'ddd'}";
  3. JsonConfigconfig=newJsonConfig();
  4. config.setIgnoreDefaultExcludes(true);//与JAVAToJson的时候一样,不设置class属性无法输出
  5. JSONObjectjson=(JSONObject)JSONSerializer.toJSON(jsonString,config);
  6. System.out.println(json);
  7. }

 

 

========================== JSON 输出的安全问题 ===============

我们做程序的时候主要是使用 Java To Json的方式,下面描述的是 安全性问题:

 

Java代码
  1. @SuppressWarnings("unchecked")
  2. publicstaticvoidtestSecurity(){
  3. Mapmap=newHashMap();
  4. map.put("/"}<IMGsrc='x.jpg'onerror=javascript:alert('说了你不要进来')border=0>{","");
  5. JSONObjectjsonObject=JSONObject.fromObject(map);
  6. System.out.println(jsonObject);
  7. }
Java代码
  1. publicstaticvoidmain(String[]args){
  2. JsonTest.testSecurity();
  3. }

输出的内容:

{"/"}<IMG src='x.jpg' onerror=javascript:alert('说了你不要进来') border=0> {":""}

 

如果把这段内容直接贴到记事本里面,命名为 testSecu.html ,然后用浏览器打开发现执行了其中的 js脚本。这样就容易产生XSS安全问题。

 

原文地址:http://yjhexy.javaeye.com/blog/681067

分享到:
评论

相关推荐

    json转对象数组与对象数组转json --Java

    本文将详细介绍如何使用Java实现JSON字符串与对象数组之间的相互转换。 #### JSON转对象数组 首先来看一个具体的例子,假设我们有以下JSON字符串: ```java String obj = "[{\"MName\":\"aaa\",\"MValue\":\"bbb\...

    java.util.Date到Json日期

    JsonConfig jsonConfig = new JsonConfig(); ``` 2. **注册JsonValueProcessor**:接下来,我们需要注册一个`JsonValueProcessor`来处理`java.util.Date`类型的值。 ```java jsonConfig....

    json文件读写实例

    本实例将详细介绍如何使用json-lib库对JSON文件进行读写操作。首先,你需要确保项目中已经包含了json-lib的依赖。通常,这五个jar包可能包括:json-lib.jar、commons-beanutils.jar、commons-collections.jar、...

    java处理json对象

    下面将详细介绍如何使用JSON-Lib在Java中处理JSON对象。 首先,为了使用JSON-Lib,你需要将它添加到你的项目依赖中。如果你使用的是Maven,可以在pom.xml文件中添加以下依赖: ```xml &lt;groupId&gt;...

    在Flex中使用Json (1)

    由于没有直接的源码或详细文档,我们只能假设它提供了额外的功能,如性能优化、错误处理或者支持自定义的JSON格式。 在Flex项目中集成`corelib.swc`,你需要完成以下步骤: 1. 将`corelib.swc`文件放入项目的库路径...

    java遍历JSON树

    此外,还使用了`JsonConfig`类来配置JSON的解析规则。 ```java String s = "Object jsonַ"; Map map = new HashMap(); JsonConfig jc = new JsonConfig(); jc.setClassMap(map); jc.setRootClass(Map.class); jc....

    json之间的转换

    在这个示例中,我们同样使用了`JSONArray.toList()`方法,但这次传入了一个新的`Person`实例和一个`JsonConfig`对象。`JsonConfig`用于定制JSON转换的过程,比如忽略某些字段、修改字段名称等。 #### Java对象转换...

    json转换json-lib

    这篇博文的链接虽然没有给出详细内容,但通常会涉及以下知识点: 1. **JSON对象和数组**: JSON对象由键值对组成,用花括号{}包围,键和值之间用冒号分隔,多个键值对用逗号分隔。数组则由方括号[]包围,元素之间...

    SSH+EXT如何返回JSON

    本文将以SSH(Struts2 + Spring + Hibernate)框架结合EXT框架为例,详细介绍如何通过SSH框架将数据转化为JSON格式并传递给EXT前端。 #### 二、环境配置 在开始之前,我们需要确保项目中已经正确配置了SSH框架的...

    springMVC整合FastJson实现RestFul风格API涉及jar包

    - **使用FastJson配置**:可以通过FastJson提供的`JSONConfig`进行配置,比如设置日期格式、忽略空值等。 - **错误处理**:在处理JSON序列化和反序列化异常时,应捕获`JSONException`并给出适当的错误响应。 - **...

    json-lib之jar包,源代码及API文档

    它详细列出了库中的类、方法、接口及其用法,帮助开发者快速理解和掌握如何使用JSON-Lib。例如,`net.sf.json.JSONObject`类提供了创建、修改和操作JSON对象的方法,而`net.sf.json.JSONArray`则对应于JSON数组。...

    很好用的JAVA类转JSON工具:FastJSON.pdf

    以下将详细讲解 FastJSON 的主要功能和使用方法。 1. 对象转 JSON 如文件中示例所示,FastJSON 提供了一种简洁的方式将 Java 对象转换成 JSON 字符串。通过 `JSON.toJSONString()` 方法,可以将任何对象转换为 JSON...

    json-lib JsonUtils 工具类,json-lib 工具类

    本文将详细讲解`JsonUtils`工具类在`json-lib`中的使用方法及其相关知识点。 `JsonUtils`是`json-lib`库中的核心工具类,它提供了多种方便的方法,用于Java对象与JSON字符串之间的转换。以下是一些关键功能: 1. *...

    json-lib小东西记录

    3. **自定义转换**:`json-lib`允许我们通过实现`JsonConfig`类的`registerProcessor()`方法来自定义特定类型的对象转换规则,这在处理特殊类型数据时非常有用。 4. **处理日期**:JSON标准并不包含日期类型,因此...

    json-lib-2.4

    下面将详细介绍JSON-Lib的核心功能和使用方法: 1. **序列化与反序列化**:JSON-Lib提供了将Java对象转换为JSON字符串以及将JSON字符串转换回Java对象的功能。这对于数据的存储和网络传输非常有用。例如,你可以...

    json-lib-2.2.3帮助api

    `json-lib-2.2.3帮助API`主要是指该版本的开发者文档,它包含了详细的类、方法和接口说明,帮助开发者理解和使用这个库。通过这份API文档,你可以了解到如何有效地利用json-lib来处理JSON数据。 1. **主要类**: -...

    Could not initialize class net.sf.jasperreports.engine.util.JRStyledTextParser

    3. **查看日志**:详细分析错误日志,它会提供更具体的信息,如哪一行代码抛出了异常,以及可能的原因。 4. **测试环境**:尝试在不同的环境中运行,如在另一台电脑上或者不同的服务器上,看是否依然出现相同的问题...

    Java读取本地json文件及相应处理方法

    注意,这里涉及到MenuVo类的实例化以及JsonConfig配置,这说明可能需要自定义转换逻辑或使用特定库来处理。 最后,示例中的JSON文件结构是一个典型的树形结构,其中"btnList"是一个包含多个按钮信息的数组。每个...

    FastJsonTest.zip

    例如,使用了双引号池来减少字符串创建,以及使用了复用的字符缓冲区来减少内存分配。 7. **与其他JSON库的比较** 相较于其他流行的JSON库,如Jackson和Gson,FastJson在速度上往往更具优势,但在某些复杂场景下...

    fastjson-1.2.74.jar和fastjson-1.2.60.jar

    本篇文章将详细探讨Fastjson的两个版本——1.2.74和1.2.60,并介绍其核心功能和使用方法。 首先,我们来看一下Fastjson的基本概念。Fastjson是基于Java的JSON解析器和生成器,其设计理念是简洁、快速。它提供了流式...

Global site tag (gtag.js) - Google Analytics