`

json-lib 之jsonConfig详细使用(转)

    博客分类:
  • Json
阅读更多
一,setCycleDetectionStrategy 防止自包含

/**
     * 这里测试如果含有自包含的时候需要CycleDetectionStrategy
     */
    public static void testCycleObject() {
        CycleObject object = new CycleObject();
        object.setMemberId(\"yajuntest\");
        object.setSex(\"male\");
        JsonConfig jsonConfig = new JsonConfig();
        jsonConfig.setCycleDetectionStrategy(CycleDetectionStrategy.LENIENT);

        JSONObject json = JSONObject.fromObject(object, jsonConfig);
        System.out.println(json);
    }

    public static void main(String[] args) {
               JsonTest.testCycleObject();
    }其中 CycleObject.java是我自己写的一个类:

public class CycleObject {

    private String      memberId;
    private String      sex;
    private CycleObject me = this;
…… // getters && setters
}
二,setExcludes:排除需要序列化成json的属性

public static void testExcludeProperites() {
        String str = \"{\'string\':\'JSON\', \'integer\': 1, \'double\': 2.0, \'boolean\': true}\";
        JsonConfig jsonConfig = new JsonConfig();
        jsonConfig.setExcludes(new String[] { \"double\", \"boolean\" });
        JSONObject jsonObject = (JSONObject) JSONSerializer.toJSON(str, jsonConfig);
        System.out.println(jsonObject.getString(\"string\"));
        System.out.println(jsonObject.getInt(\"integer\"));
        System.out.println(jsonObject.has(\"double\"));
        System.out.println(jsonObject.has(\"boolean\"));
    }

    public static void main(String[] args) {
        JsonTest.testExcludeProperites();
    }
三,setIgnoreDefaultExcludes

@SuppressWarnings(\"unchecked\")
public static void testMap() {
Map map = new HashMap();
map.put(\"name\", \"json\");
map.put(\"class\", \"ddd\");
JsonConfig config = new JsonConfig();
config.setIgnoreDefaultExcludes(true);  //默认为false,即过滤默认的key
JSONObject jsonObject = JSONObject.fromObject(map,config);
System.out.println(jsonObject);

}
上面的代码会把name 和 class都输出。

而去掉setIgnoreDefaultExcludes(true)的话,就只会输出name,不会输出class。

   private static final String[] DEFAULT_EXCLUDES = new String[] { \"class\", \"declaringClass\",
         \"metaClass\" }; // 默认会过滤的几个key
四,registerJsonBeanProcessor 当value类型是从java的一个bean转化过来的时候,可以提供自定义处理器



public static void testMap() {
Map map = new HashMap();
map.put(\"name\", \"json\");
map.put(\"class\", \"ddd\");
map.put(\"date\", new Date());
JsonConfig config = new JsonConfig();
config.setIgnoreDefaultExcludes(false);
config.registerJsonBeanProcessor(Date.class,
new JsDateJsonBeanProcessor()); // 当输出时间格式时,采用和JS兼容的格式输出
JSONObject jsonObject = JSONObject.fromObject(map, config);
System.out.println(jsonObject);
}
注:JsDateJsonBeanProcessor 是json-lib已经提供的类,我们也可以实现自己的JsonBeanProcessor。

五,registerJsonValueProcessor


六,registerDefaultValueProcessor


为了演示,首先我自己实现了两个 Processor

一个针对Integer


public class MyDefaultIntegerValueProcessor implements DefaultValueProcessor {

public Object getDefaultValue(Class type) {
if (type != null && Integer.class.isAssignableFrom(type)) {
return Integer.valueOf(9999);
}
return JSONNull.getInstance();
}

}
一个针对PlainObject(我自定义的类)

public class MyPlainObjectProcessor implements DefaultValueProcessor {

public Object getDefaultValue(Class type) {
if (type != null && PlainObject.class.isAssignableFrom(type)) {
return \"美女\" + \"瑶瑶\";
}
return JSONNull.getInstance();
}
}
以上两个类用于处理当value为null的时候该如何输出。


还准备了两个普通的自定义bean

PlainObjectHolder:


public class PlainObjectHolder {

private PlainObject object; // 自定义类型
private Integer a; // JDK自带的类型

public PlainObject getObject() {
return object;
}

public void setObject(PlainObject object) {
this.object = object;
}

public Integer getA() {
return a;
}

public void setA(Integer a) {
this.a = a;
}

}
PlainObject 也是我自己定义的类

public class PlainObject {

    private String memberId;
    private String sex;

    public String getMemberId() {
        return memberId;
    }

    public void setMemberId(String memberId) {
        this.memberId = memberId;
    }

    public String getSex() {
        return sex;
    }

    public void setSex(String sex) {
        this.sex = sex;
    }

}
A,如果JSONObject.fromObject(null) 这个参数直接传null进去,json-lib会怎么处理

public static JSONObject fromObject( Object object, JsonConfig jsonConfig ) {
      if( object == null || JSONUtils.isNull( object ) ){
         return new JSONObject( true );
看代码是直接返回了一个空的JSONObject,没有用到任何默认值输出。


B,其次,我们看如果java对象直接是一个JDK中已经有的类(什么指Enum,Annotation,JSONObject,DynaBean,JSONTokener,JSONString,Map,String,Number,Array),但是值为null ,json-lib如何处理

JSONObject.java

  }else if( object instanceof Enum ){
         throw new JSONException( \"\'object\' is an Enum. Use JSONArray instead\" ); // 不支持枚举
      }else if( object instanceof Annotation || (object != null && object.getClass()
            .isAnnotation()) ){
         throw new JSONException( \"\'object\' is an Annotation.\" ); // 不支持 注解
      }else if( object instanceof JSONObject ){
         return _fromJSONObject( (JSONObject) object, jsonConfig );
      }else if( object instanceof DynaBean ){
         return _fromDynaBean( (DynaBean) object, jsonConfig );
      }else if( object instanceof JSONTokener ){
         return _fromJSONTokener( (JSONTokener) object, jsonConfig );
      }else if( object instanceof JSONString ){
         return _fromJSONString( (JSONString) object, jsonConfig );
      }else if( object instanceof Map ){
         return _fromMap( (Map) object, jsonConfig );
      }else if( object instanceof String ){
         return _fromString( (String) object, jsonConfig );
      }else if( JSONUtils.isNumber( object ) || JSONUtils.isBoolean( object )
            || JSONUtils.isString( object ) ){
         return new JSONObject();  // 不支持纯数字
      }else if( JSONUtils.isArray( object ) ){
         throw new JSONException( \"\'object\' is an array. Use JSONArray instead\" ); //不支持数组,需要用JSONArray替代
      }else{
根据以上代码,主要发现_fromMap是不支持使用DefaultValueProcessor 的。

原因看代码:

JSONObject.java

if( value != null ){ //大的前提条件,value不为空
               JsonValueProcessor jsonValueProcessor = jsonConfig.findJsonValueProcessor(
                     value.getClass(), key );
               if( jsonValueProcessor != null ){
                  value = jsonValueProcessor.processObjectValue( key, value, jsonConfig );
                  if( !JsonVerifier.isValidJsonValue( value ) ){
                     throw new JSONException( \"Value is not a valid JSON value. \" + value );
                  }
               }
               setValue( jsonObject, key, value, value.getClass(), jsonConfig );
private static void setValue( JSONObject jsonObject, String key, Object value, Class type,
         JsonConfig jsonConfig ) {
      boolean accumulated = false;
      if( value == null ){ // 当 value为空的时候使用DefaultValueProcessor
         value = jsonConfig.findDefaultValueProcessor( type )
               .getDefaultValue( type );
         if( !JsonVerifier.isValidJsonValue( value ) ){
            throw new JSONException( \"Value is not a valid JSON value. \" + value );
         }
      }
……
根据我的注释, 上面的代码显然是存在矛盾。


_fromDynaBean是支持DefaultValueProcessor的和下面的C是一样的。


C,我们看如果 java 对象是自定义类型的,并且里面的属性包含空值(没赋值,默认是null)也就是上面B还没贴出来的最后一个else

else {return _fromBean( object, jsonConfig );}
我写了个测试类:



public static void testDefaultValueProcessor() {
PlainObjectHolder holder = new PlainObjectHolder();
JsonConfig config = new JsonConfig();
config.registerDefaultValueProcessor(PlainObject.class,
new MyPlainObjectProcessor());
config.registerDefaultValueProcessor(Integer.class,
new MyDefaultIntegerValueProcessor());
JSONObject json = JSONObject.fromObject(holder, config);
System.out.println(json);
}
这种情况的输出值是 {\"a\":9999,\"object\":\"美女瑶瑶\"}
即两个Processor都起作用了。




========================== Json To Java ===============



一,ignoreDefaultExcludes


public static void json2java() {
String jsonString = \"{\'name\':\'hello\',\'class\':\'ddd\'}\";
JsonConfig config = new JsonConfig();
config.setIgnoreDefaultExcludes(true); // 与JAVA To Json的时候一样,不设置class属性无法输出
JSONObject json = (JSONObject) JSONSerializer.toJSON(jsonString,config);
System.out.println(json);
}
========================== JSON 输出的安全问题 ===============

我们做程序的时候主要是使用 Java To Json的方式,下面描述的是 安全性问题:

@SuppressWarnings(\"unchecked\")
    public static void testSecurity() {
        Map map = new HashMap();
        map.put(\"\"}<IMG src=\'x.jpg\' onerror=javascript:alert(\'说了你不要进来\') border=0> {\", \"\");
        JSONObject jsonObject = JSONObject.fromObject(map);
        System.out.println(jsonObject);
    }
public static void main(String[] args) {
        JsonTest.testSecurity();
    }
输出的内容:


{\"\"}<IMG src=\'x.jpg\' onerror=javascript:alert(\'说了你不要进来\') border=0> {\":\"\" }


如果把这段内容直接贴到记事本里面,命名为 testSecu.html ,然后用浏览器打开发现执行了其中的 js脚本。这样就容易产生XSS安全问题。
分享到:
评论

相关推荐

    json-lib-2.4-jdk15.jar

    4. **XML和JSON之间的转换**:json-lib还支持XML和JSON之间的互转,这对于处理既有XML又有JSON数据的系统非常有用。 5. **自定义转换规则**:用户可以通过实现`JsonConfig`类中的方法,自定义Java对象到JSON的转换...

    json-lib-2.4-jdk15及其依赖包

    1、json的核心包:json-lib-2.4-jdk15.jar; 2、json-lib-2.4-jdk15.jar依赖的jar包:commons-beanutils-1.9.3.jar,commons-collections-3.2.2.jar,commons-lang-2.6.jar,commons-logging-1.2.jar,ezmorph-1.0.6...

    json-lib-2.4-jdk15.jar及其相关依赖

    `json-lib`库的使用使得Java开发者在处理JSON数据时更加便捷,但需要注意的是,随着Java生态的发展,现在更流行的是使用Jackson、Gson或Google的AutoValue库来处理JSON,它们提供了更多特性和更好的性能。...

    json-lib-2.3.jar

    在实际开发中,使用json-lib进行JSON操作的步骤通常包括: 1. 导入json-lib库,如`import net.sf.json.JSONObject; import net.sf.json.JSONArray;` 2. 创建或获取Java对象,如HashMap、ArrayList等。 3. 调用`...

    json-lib最新版本 含源码

    通过查看源码,开发者可以深入了解其内部实现机制,学习如何处理JSON数据,如何优化性能,以及如何设计易于使用的API。 `json-lib`支持多种Java环境,如JDK15。`json-lib-2.4-jdk15.jar`是编译后的二进制库,包含了...

    json-lib 技术指南

    在本文中,我们将深入探讨如何使用 JSON-lib 进行 Java 对象与 JSON 和 XML 之间的转换。 1. **JSON-lib 的安装与依赖** 在使用 JSON-lib 之前,你需要从官方网址下载相应的库文件。在本文中提到的版本是 2.3,但...

    JSON-lib框架,转换JSON、XML不再困难

    转换过程与JSON类似,只是使用不同的类和方法,如`JsonConfig`和`XmlUtils`。 在实际应用中,你可能会遇到各种复杂情况,比如处理嵌套的对象和数组,或者自定义转换逻辑。JSON-lib提供了一系列的工具类和方法来处理...

    json-lib-2.4-jdk15源码和jar包

    - **JSON与XML的互转**:`json-lib`还支持JSON和XML之间的转换,这对于那些需要在两种格式间切换的应用场景非常实用。 - **类型适配器**:库提供了一种机制,允许自定义特定类型(如自定义类)到JSON的转换,通过...

    json-lib JsonUtils 工具类,json-lib 工具类

    本文将详细讲解`JsonUtils`工具类在`json-lib`中的使用方法及其相关知识点。 `JsonUtils`是`json-lib`库中的核心工具类,它提供了多种方便的方法,用于Java对象与JSON字符串之间的转换。以下是一些关键功能: 1. *...

    json-lib-2.2.3帮助api

    `json-lib-2.2.3帮助API`主要是指该版本的开发者文档,它包含了详细的类、方法和接口说明,帮助开发者理解和使用这个库。通过这份API文档,你可以了解到如何有效地利用json-lib来处理JSON数据。 1. **主要类**: -...

    json-lib(jar)

    `json-lib`允许你注册自定义的`JsonConfig`,通过设置`JsonConfig.setRootClass()`和`JsonConfig.setVarargsConverter()`等方法,来控制转换过程。 6. **序列化与反序列化**:`json-lib`也提供了`JSONSerializer`和...

    简单数据传输对象 json-lib 及源文件

    JSON(JavaScript Object Notation)是一种...以上就是关于JSON-Lib的一些基本知识,包括它的用途、核心功能、使用步骤以及版本选择。在实际开发中,JSON-Lib能有效帮助开发者处理JSON数据,提高程序的可维护性和效率。

    json-lib-2.4-jdk15

    在描述中提到的"内附实际例子"意味着这个压缩包可能包含了一个示例项目或者代码片段,演示了如何使用`json-lib`进行JSON转换。这通常是开发者学习新库的好资源,因为它们展示了实际应用中的用法,帮助理解API的工作...

    json-lib依赖包

    使用`json-lib`时,你可以创建一个`JsonConfig`对象来自定义序列化和反序列化的配置,然后使用`net.sf.json.JSONObject`或`net.sf.json.JSONArray`类来处理JSON数据。例如,将Java对象转换为JSON字符串: ```java ...

    jsonlib需要jar包

    在实际使用`json-lib`时,你可以使用以下方法将Java对象转换为JSON格式: ```java import net.sf.json.JSONObject; import net.sf.json.util.JSONConfig; // 创建一个Java对象 Map, Object&gt; myObject = new ...

    JSON-lib

    JSON-lib是一个广泛使用的Java库,专门用于处理JSON(JavaScript Object Notation)数据格式。JSON是一种轻量级的数据交换格式,因其简洁、易于读写和解析的特性,被广泛应用在网络服务和应用程序之间传输数据。JSON...

    关于Json-lib对日期型的转换解决方法

    标题 "关于Json-lib对日期型的转换解决方法" 涉及的是在Java开发中使用Json-lib库处理日期类型数据时遇到的问题以及解决方案。Json-lib是一个开源的Java库,用于将Java对象转换为JSON格式,反之亦然。在实际开发中,...

    json-lib整合包

    JSON库如json-lib是Java开发者在处理JSON数据时常用的工具之一。json-lib-2.2.2-jdk15.jar是针对Java 1.5版本优化的JSON库实现,它提供了一系列API,帮助开发者将Java对象转换为JSON字符串,以及将JSON文本反序列...

    使用json-lib自定义复杂类型转换为Json字符串

    本文将深入探讨如何使用`json-lib`来处理自定义复杂类型的转换,以便更有效地在后台和前端之间传递数据。 首先,我们需要了解`json-lib`的基本用法。在项目中,你需要导入`json-lib-2.4-jdk15.jar`或更高版本的JAR...

    json-lib之jar包,源代码及API文档

    它详细列出了库中的类、方法、接口及其用法,帮助开发者快速理解和掌握如何使用JSON-Lib。例如,`net.sf.json.JSONObject`类提供了创建、修改和操作JSON对象的方法,而`net.sf.json.JSONArray`则对应于JSON数组。...

Global site tag (gtag.js) - Google Analytics