Безопасно ли десериализовать недоверенные данные, если в моем коде не делаются предположения о состоянии или классе десериализованного объекта или может ли простой акт десериализации вызвать нежелательную операцию?
(Модель угрозы: злоумышленник может свободно изменять сериализованные данные, но все, что он может сделать)