Python对象序列化是将内存中的对象转换为可存储或可传输的字节流或字符串的过程,反序列化则是将转换后的数据还原为原始对象。pickle和json是Python标准库中提供的两种核心序列化工具,两者的设计目标和适用场景存在明显差异。

pickle模块的核心特性
pickle是Python专用的序列化模块,能够序列化绝大多数Python内置数据类型和自定义对象,序列化后的结果是二进制字节流。
基础使用示例
使用pickle序列化自定义对象时,不需要额外配置,直接调用对应方法即可:
import pickle
# 自定义类
class User:
def __init__(self, name, age):
self.name = name
self.age = age
# 创建对象
user = User("张三", 25)
# 序列化对象为二进制字节流
serialized_data = pickle.dumps(user)
print(type(serialized_data)) # 输出 <class 'bytes'>
# 反序列化还原对象
deserialized_user = pickle.loads(serialized_data)
print(deserialized_user.name, deserialized_user.age) # 输出 张三 25
pickle的局限性
- 仅支持Python生态,其他编程语言无法解析pickle序列化后的数据
- 存在安全风险,反序列化不可信数据时可能执行恶意代码
- 序列化后的二进制数据可读性差,无法直接查看内容
json模块的核心特性
json是一种通用的文本数据交换格式,序列化后的结果是字符串,可被绝大多数编程语言解析,仅支持部分基础数据类型。
基础使用示例
json只能序列化内置的基础类型,自定义对象需要额外处理:
import json
# 基础数据类型序列化
data = {
"name": "张三",
"age": 25,
"hobbies": ["阅读", "编程"]
}
# 序列化为字符串
json_str = json.dumps(data, ensure_ascii=False)
print(type(json_str)) # 输出 <class 'str'>
print(json_str) # 输出 {"name": "张三", "age": 25, "hobbies": ["阅读", "编程"]}
# 反序列化还原
deserialized_data = json.loads(json_str)
print(deserialized_data["name"]) # 输出 张三
# 自定义对象序列化需要自定义编码器
class UserEncoder(json.JSONEncoder):
def default(self, obj):
if isinstance(obj, User):
return {"name": obj.name, "age": obj.age}
return super().default(obj)
user = User("张三", 25)
json_str = json.dumps(user, cls=UserEncoder, ensure_ascii=False)
print(json_str) # 输出 {"name": "张三", "age": 25}
json的局限性
- 仅支持序列化字典、列表、字符串、数字、布尔值、None这些基础类型
- 自定义对象需要手动编写编码器才能序列化
- 无法保留对象的类型信息,反序列化后默认得到字典而非原始对象
两者的核心差异对比
通过下表可以直观看到pickle和json的差异:
| 对比维度 | pickle | json |
|---|---|---|
| 序列化结果类型 | 二进制字节流 | 文本字符串 |
| 跨语言支持 | 仅Python | 几乎所有编程语言 |
| 支持的数据类型 | 几乎所有Python对象 | 基础内置类型 |
| 安全性 | 反序列化不可信数据有风险 | 相对安全,无代码执行风险 |
| 可读性 | 差,无法直接查看 | 好,可直接阅读内容 |
选型建议
根据项目需求选择对应的序列化方案:
- 如果是Python内部进程间通信、本地缓存Python对象,优先选择pickle,使用更便捷
- 如果需要和其他编程语言交互、存储配置文件、提供API数据,优先选择json,通用性更强
- 如果序列化不可信来源的数据,绝对不要使用pickle,避免安全漏洞
注意:pickle模块官方明确说明不要反序列化来自不可信来源的数据,恶意构造的pickle数据可以在反序列化时执行任意代码,造成严重安全问题。