
Guía de serialización PHP — serialize, unserialize y seguridad
serialize() y unserialize() con ejemplos: arrays, objetos, meta WordPress y conversión JSON. Riesgos de seguridad y cuándo preferir JSON.
¿Qué es la serialización PHP?
La serialización PHP transforma estructuras (arrays, objetos, escalares) en una cadena binaria textual que puedes guardar en base de datos, escribir en un archivo o transmitir por red — y luego unserialize() reconstituye el valor. Es el mecanismo detrás de las sesiones PHP nativas, de muchos caches de aplicación y de metadatos WordPress. Para convertir o inspeccionar rápido PHP serializado sin instalar una extensión, usa nuestra herramienta de serialización PHP en línea. Esta guía cubre la sintaxis del formato, la comparación con JSON, los riesgos de unserialize() sobre datos no fiables y pistas concretas (WordPress, alternativas seguras). Para estructurar payloads web en lugar de PHP nativo, consulta también nuestra guía completa de minificación JSON y, cuando releas código compactado, un minificador JavaScript en línea o un desminificador JS para la depuración.
Dónde importa de verdad la serialización PHP
Las sesiones PHP suelen almacenar datos serializados en el servidor o en un backend Redis/Memcached. Los frameworks y CMS también serializan opciones, colas de jobs o representaciones de objetos para rehidratarlas después. Entender el formato ayuda a diagnosticar datos corruptos o migrar a JSON.
Before optimization
- Tamaño de archivos
- Blob opaco
- Tiempo de carga
- Depuración difícil
After optimization
- Tamaño de archivos
- Estructura legible
- Tiempo de carga
- Inspección rápida con la herramienta
Estas son situaciones en las que te cruzarás con PHP serializado en producción:
Antes de una migración o un reemplazo SQL, visualiza las anidaciones (arrays dentro de arrays, cadenas tipadas) para no corromper las longitudes declaradas en los segmentos s:n:"…".
WordPress, migraciones e higiene
Muchas metas se almacenan serializadas. Antes de una búsqueda/reemplazo SQL masiva (cambio de URL), deserializa y vuelve a serializar de forma limpia — si no, rompes la longitud de las cadenas en el formato s:n:"...". Usa herramientas dedicadas o scripts PHP, y verifica con la herramienta FastMinify sobre copias.
Alinéate con las recomendaciones OWASP: ninguna deserialización de datos arbitrarios, registro de anomalías, rotación de secretos si un cache pudo envenenarse.
serialize(), unserialize() y lectura del formato
La función serialize() produce una representación textual tipada; unserialize() restaura el valor. Ejemplo mínimo con un array asociativo:
Antes
Después
Cada segmento empieza por un código de tipo seguido de dos puntos. Saber leer este formato ayuda a depurar sin ejecutar código arbitrario sobre datos desconocidos.
Serializar, deserializar y convertir con FastMinify
Pega una cadena serializada o JSON, elige la operación (embellecer, minificar, conversión JSON ↔ PHP). El procesamiento se queda en el cliente: práctico para una exportación WordPress o una API que devuelve PHP serializado histórico.
Pegar el dato
Importa la cadena de la base (postmeta, option, cache) o un JSON a convertir.
Elegir la acción
Serializar, deserializar o convertir hacia/desde JSON según tu necesidad inmediata.
Validar fuera de producción
Compara el resultado con lo que espera tu aplicación; no reinyectes nunca unserialize() sobre datos no aprobados.
Los equipos mixtos (PHP + frontend) ganan tiempo para inspeccionar un blob sin montar un entorno completo.
JSON, PHP serialize y seguridad
JSON es universal para APIs y navegadores; PHP serialize es idiomático para el almacenamiento interno PHP rico en tipos. Para intercambios HTTP, prefiere JSON; para blobs gestionados solo por PHP, serialize puede seguir siendo pertinente.
Ejemplo básico
Configuration
Uso
Nunca hagas unserialize() de una entrada de usuario en bruto: riesgo de inyección de objeto y de ejecución de gadgets (__wakeup, __destruct). Prefiere JSON + esquema, o formatos firmados (HMAC) y allowlists de clases.
Ejemplo básico
Uso
Para grandes volúmenes binarios, igbinary o msgpack reducen el tamaño y se quedan en una infraestructura controlada — fuera del alcance del navegador, pero útil como complemento de una estrategia JSON para la API pública.
Configuration
Uso
Conclusión
La serialización PHP sigue siendo un pilar del almacenamiento interno y de ecosistemas como WordPress, pero impone una disciplina estricta del lado unserialize(). Para el debug rápido y las conversiones JSON, una herramienta en línea fiable acelera el diagnóstico sin tocar la producción. Reserva JSON para las fronteras de red, PHP serialize para las zonas de confianza, y mide siempre el impacto antes de migrar.
Artículos relacionados

YAML roto, `on` o `jobs` ausentes, steps vacíos: valida la estructura de tus workflows antes del push — y deja actionlint para la CI.

Errores de sintaxis SDL, review de esquema y formateo antes del merge — complemento al beautify GraphQL existente.

Reduce la factura OpenAI/Anthropic/Gemini: estima input/output, activa batch y caching en tus cálculos — tarifas verificadas, 100 % local.