Springboot如何實(shí)現(xiàn)對(duì)配置文件中的明文密碼加密
前言
我們?cè)?code>SpringBoot項(xiàng)目當(dāng)中,會(huì)把數(shù)據(jù)庫的用戶名密碼等配置直接放在yaml
或者properties
文件中,這樣維護(hù)數(shù)據(jù)庫的密碼等敏感信息顯然是有一定風(fēng)險(xiǎn)的,如果相關(guān)的配置文件被有心之人拿到,必然會(huì)給項(xiàng)目造成一定的安全風(fēng)險(xiǎn);
所以為了避免明文密碼被直接看到,我們有必要給這些敏感信息做一層加密處理,也就是說,我們的配置文件中配置的都是加密后的密碼,在真正需要獲取密碼的時(shí)候再解密出來,這樣的話就能很大程度上降低密碼被泄漏的風(fēng)險(xiǎn);
示例展示
我們來看一下這個(gè)配置:
spring: # 數(shù)據(jù)庫鏈接配置 datasource: url: jdbc:mysql://xx.xx.xx.xx:3306/database driver-class-name: com.mysql.cj.jdbc.Driver username: root password: "123456"
我們上述的配置spring.datasource.password
對(duì)應(yīng)的值為123456
,這么敏感的信息直接放在配置文件中很不合適,我們要做的就是對(duì)應(yīng)的值改成一個(gè)加密的密文,如下:
spring: # 數(shù)據(jù)庫鏈接配置 datasource: url: jdbc:mysql://xx.xx.xx.xx:3306/database driver-class-name: com.mysql.cj.jdbc.Driver username: root password: "AES(DzANBAhBWXxZqAOsagIBCoaw8FV4gYRbid7G70UEM24=)"
這樣的話,即使該配置文件被有心之人拿去,也不知道真正的數(shù)據(jù)庫密碼是啥,也就無法構(gòu)成對(duì)項(xiàng)目的侵害風(fēng)險(xiǎn);
原理解析
我們?yōu)榱藢?shí)現(xiàn)這個(gè)功能,需要了解Spring
的相關(guān)擴(kuò)展點(diǎn)以及對(duì)應(yīng)的數(shù)據(jù)加解密知識(shí),我們先來看看我們應(yīng)該通過Spring
的哪個(gè)擴(kuò)展點(diǎn)進(jìn)行切入;
我們想要攔截配置數(shù)據(jù)的話,可以通過實(shí)現(xiàn)自定義的BeanFactoryPostProcessor
來處理:
public class PropertySourcePostProcessor implements BeanFactoryPostProcessor { ? private ConfigurableEnvironment environment; ? public PropertySourcePostProcessor(ConfigurableEnvironment environment) { this.environment = environment; } ? @Override public void postProcessBeanFactory(ConfigurableListableBeanFactory beanFactory) throws BeansException { // 從ConfigurableEnvironment中取出所有的配置數(shù)據(jù) MutablePropertySources propertySources = this.environment.getPropertySources(); propertySources.stream() // 過濾不需要包裝的對(duì)象 .filter(s -> !noWrapPropertySource(s)) // 包裝所有的PropertySource .map(s -> new EncryPropertySource(s)) .collect(Collectors.toList()) // 替換掉propertySources中的PropertySource .forEach(wrap -> propertySources.replace(wrap.getName(), wrap)); } ? private boolean noWrapPropertySource(PropertySource propertySource) { return propertySource instanceof EncryPropertySource || StringUtils.equalsAny(propertySource.getClass().getName(), "org.springframework.core.env.PropertySource$StubPropertySource", "org.springframework.boot.context.properties.source.ConfigurationPropertySourcesPropertySource"); } }
基本原理解析如下:
- 1.通過
ConfigurableEnvironment
取出所有的PropertySource
并依次遍歷; - 2.過濾掉不符合我們要求的
PropertySource
,因?yàn)?code>PropertySource有很多子類,并不是所有的PropertySource
實(shí)例都符合我們包裝的要求; - 3.對(duì)符合要求的
PropertySource
做一層包裝,其實(shí)就是靜態(tài)代理; - 4.用包裝好的
PropertySource
替換掉之前的PropertySource
實(shí)例;
通過上述一系列的操作,我們就可以在PropertySource
取值的時(shí)候做一些自定義的操作了,比如針對(duì)密文密碼進(jìn)行解密;
剩下的另一個(gè)問題就是加解密的問題,密碼學(xué)里面有 對(duì)稱加密 和 非對(duì)稱加密,這兩種加密方式的區(qū)別就是 對(duì)稱加密 的加密解密都需要同一個(gè)密鑰,而 非對(duì)稱加密 加密的時(shí)候需要公鑰,解密的時(shí)候需要私鑰;
了解了對(duì)稱加密 與 非對(duì)稱加密 的區(qū)別,如果我們使用的是 對(duì)稱加密,那么一定要避免密文和密鑰放在同一個(gè)地方;非對(duì)稱加密 一定要避免密文和私鑰放在同一個(gè)地方;
工具介紹
接下來我們要介紹一款專門針對(duì)這個(gè)需求的jar
工具,它就是jasypt
,我們可以去maven
倉庫找到相關(guān)的包:
<dependency> <groupId>com.github.ulisesbocchio</groupId> <artifactId>jasypt-spring-boot-starter</artifactId> <version>3.0.5</version> </dependency>
它的實(shí)現(xiàn)原理其實(shí)就是我們上面所講述的,通過自定義BeanFactoryPostProcessor
對(duì)ConfigurableEnvironment
中的PropertySource
實(shí)例進(jìn)行攔截包裝,在包裝類的實(shí)現(xiàn)上做一層解密操作,這樣就實(shí)現(xiàn)了對(duì)密文密碼的解密;
導(dǎo)入上述依賴后,該工具就已經(jīng)自動(dòng)生效了,我們就可以修改對(duì)應(yīng)的配置了,首先我們先針對(duì)該工具做一些配置:
jasypt: encryptor: # 密鑰 password: "" property: # 密文前綴 prefix: "" # 密文后綴 suffix: ""
在上述配置中,jasypt.encryptor.password
是一定要配置的,這就是加解密的密鑰,默認(rèn)的加密算法是PBEWITHHMACSHA512ANDAES_256
;
另外jasypt.encryptor.property.prefix
和jasypt.encryptor.property.suffix
分別是密文前綴和密文后綴,是用來標(biāo)注需要解密的密文的,如果不配置,默認(rèn)的密文前綴是ENC(
,密文后綴是)
;
默認(rèn)情況下,我們的密文如下所示:
spring: datasource: password: "ENC(DzANBAhBWXxZqAOsagIBCoaw8FV4gYRbid7G70UEM24=)"
還有一個(gè)需要注意的點(diǎn)就是jasypt.encryptor.password
不能與密文放在一起,我們可以在項(xiàng)目當(dāng)中通過系統(tǒng)屬性、命令行參數(shù)或環(huán)境變量傳遞;
實(shí)現(xiàn)自定義加解密
如果jasypt
提供的加解密方式不能滿足咱們的項(xiàng)目需求,我們還可以自己實(shí)現(xiàn)加解密:
@Bean("jasyptStringEncryptor") public StringEncryptor jasyptStringEncryptor(){ return new StringEncryptor() { @Override public String encrypt(String s) { // TODO 加密 return null; } ? @Override public String decrypt(String s) { // TODO 解密 return null; } }; }
注意我們的BeanName
,默認(rèn)情況下一定要設(shè)置成jasyptStringEncryptor
,否則不會(huì)生效,如果想要改變這個(gè)BeanName
,也可以通過修改這個(gè)配置參數(shù)來自定義StringEncryptor
實(shí)例所對(duì)應(yīng)的BeanName
:
jasypt: encryptor: # 自定義StringEncryptor的BeanName bean: ""
如何生成密文
生成密文的這個(gè)操作還是要自個(gè)兒通過調(diào)用StringEncryptor
實(shí)例來加密生成,可以參考以下代碼:
@Component public class StringEncryptorUtil{ @Autowired private StringEncryptor encryptor; public void encrypt(){ String result = encryptor.encrypt("123456"); System.out.println(result); } }
畢竟需要加密的操作只需要在項(xiàng)目生命周期中執(zhí)行一次,所以我們只需要簡(jiǎn)單地寫一個(gè)工具類調(diào)用一下即可;
總結(jié)
以上為個(gè)人經(jīng)驗(yàn),希望能給大家一個(gè)參考,也希望大家多多支持腳本之家。
- SpringBoot使用Jasypt對(duì)配置文件和數(shù)據(jù)庫密碼加密
- springboot中非容器類如何獲取配置文件數(shù)據(jù)
- 詳解SpringBoot依賴注入和使用配置文件
- SpringBoot如何從配置文件中讀取配置參數(shù)
- SpringBoot中的配置文件加載優(yōu)先級(jí)詳解
- SpringBoot中的YAML配置文件和日志詳解
- SpringBoot實(shí)現(xiàn)配置文件加密的方案分享
- SpringBoot綁定配置文件中變量的四種方式總結(jié)
- SpringBoot讀取多環(huán)境配置文件的幾種方式
- SpringBoot中獲取配置文件的注解詳解
- Spring Boot 配置文件(application.yml、application-dev.yml、application-test.yml)
相關(guān)文章
JAVA加密算法- 非對(duì)稱加密算法(DH,RSA)的詳細(xì)介紹
這篇文章主要介紹了JAVA加密算法- 非對(duì)稱加密算法(DH,RSA),詳細(xì)介紹了DH,RSA的用法和示例,需要的朋友可以了解一下。2016-11-11Java語言中flush()函數(shù)作用及使用方法詳解
這篇文章主要介紹了Java語言中flush函數(shù)作用及使用方法詳解,具有一定借鑒價(jià)值,需要的朋友可以參考下2018-01-01基于Java實(shí)現(xiàn)緩存Cache的深入分析
本篇文章是對(duì)Java實(shí)現(xiàn)緩存Cache進(jìn)行了詳細(xì)的分析介紹,需要的朋友參考下2013-06-06Java實(shí)現(xiàn)生成Excel樹形表頭完整代碼示例
這篇文章主要介紹了Java實(shí)現(xiàn)生成Excel樹形表頭完整代碼示例,具有一定借鑒價(jià)值,需要的朋友可以參考下。2017-12-12解決springboot中自定義JavaBean返回的json對(duì)象屬性名稱大寫變小寫問題
開發(fā)過程中發(fā)現(xiàn)查詢返回的數(shù)據(jù)出現(xiàn)自定義的JavaBean的屬性值大小寫格式出現(xiàn)問題,導(dǎo)致前端無法接受到數(shù)據(jù),目前有四種解決方法,根據(jù)大佬的經(jīng)驗(yàn)之談,前兩種是最簡(jiǎn)單便捷的,后兩種是比較通用的方法,需要的朋友可以參考下2023-10-10SpringBoot帶你實(shí)現(xiàn)一個(gè)點(diǎn)餐小程序
有個(gè)小伙伴臨時(shí)找到我,要開發(fā)一個(gè)點(diǎn)餐的系統(tǒng),時(shí)間比較著急,給了2天的時(shí)間。馬馬虎虎的搞出來了,頭發(fā)掉了一撮!下面介紹下本系統(tǒng),感興趣的小伙伴,可以參考開發(fā)下2022-07-07java 單元測(cè)試 對(duì)h2數(shù)據(jù)庫數(shù)據(jù)清理方式
這篇文章主要介紹了java 單元測(cè)試 對(duì)h2數(shù)據(jù)庫數(shù)據(jù)清理方式,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。如有錯(cuò)誤或未考慮完全的地方,望不吝賜教2021-09-09MyBatis-Plus中最簡(jiǎn)單的查詢操作教程(Lambda)
這篇文章主要給大家介紹了關(guān)于MyBatis-Plus中最簡(jiǎn)單的查詢操作的相關(guān)資料,文中通過實(shí)例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下2022-03-03