最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Springboot如何實現(xiàn)對配置文件中的明文密碼加密

 更新時間:2023年12月11日 17:09:32   作者:Java技術(shù)攻略  
這篇文章主要介紹了Springboot如何實現(xiàn)對配置文件中的明文密碼加密問題,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教

前言

我們在SpringBoot項目當中,會把數(shù)據(jù)庫的用戶名密碼等配置直接放在yaml或者properties文件中,這樣維護數(shù)據(jù)庫的密碼等敏感信息顯然是有一定風(fēng)險的,如果相關(guān)的配置文件被有心之人拿到,必然會給項目造成一定的安全風(fēng)險;

所以為了避免明文密碼被直接看到,我們有必要給這些敏感信息做一層加密處理,也就是說,我們的配置文件中配置的都是加密后的密碼,在真正需要獲取密碼的時候再解密出來,這樣的話就能很大程度上降低密碼被泄漏的風(fēng)險;

示例展示

我們來看一下這個配置:

spring:
  # 數(shù)據(jù)庫鏈接配置
  datasource:
    url: jdbc:mysql://xx.xx.xx.xx:3306/database
    driver-class-name: com.mysql.cj.jdbc.Driver
    username: root
    password: "123456"

我們上述的配置spring.datasource.password對應(yīng)的值為123456,這么敏感的信息直接放在配置文件中很不合適,我們要做的就是對應(yīng)的值改成一個加密的密文,如下:

spring:
  # 數(shù)據(jù)庫鏈接配置
  datasource:
    url: jdbc:mysql://xx.xx.xx.xx:3306/database
    driver-class-name: com.mysql.cj.jdbc.Driver
    username: root
    password: "AES(DzANBAhBWXxZqAOsagIBCoaw8FV4gYRbid7G70UEM24=)"

這樣的話,即使該配置文件被有心之人拿去,也不知道真正的數(shù)據(jù)庫密碼是啥,也就無法構(gòu)成對項目的侵害風(fēng)險;

原理解析

我們?yōu)榱藢崿F(xiàn)這個功能,需要了解Spring的相關(guān)擴展點以及對應(yīng)的數(shù)據(jù)加解密知識,我們先來看看我們應(yīng)該通過Spring的哪個擴展點進行切入;

我們想要攔截配置數(shù)據(jù)的話,可以通過實現(xiàn)自定義的BeanFactoryPostProcessor來處理:

public class PropertySourcePostProcessor implements BeanFactoryPostProcessor {
?
  private ConfigurableEnvironment environment;
?
  public PropertySourcePostProcessor(ConfigurableEnvironment environment) {
    this.environment = environment;
  }
?
  @Override
  public void postProcessBeanFactory(ConfigurableListableBeanFactory beanFactory) throws BeansException {
    // 從ConfigurableEnvironment中取出所有的配置數(shù)據(jù)
    MutablePropertySources propertySources = this.environment.getPropertySources();
    propertySources.stream()
        // 過濾不需要包裝的對象
        .filter(s -> !noWrapPropertySource(s))
        // 包裝所有的PropertySource
        .map(s -> new EncryPropertySource(s))
        .collect(Collectors.toList())
        // 替換掉propertySources中的PropertySource
        .forEach(wrap -> propertySources.replace(wrap.getName(), wrap));
  }
?
  private boolean noWrapPropertySource(PropertySource propertySource) {
    return propertySource instanceof EncryPropertySource || StringUtils.equalsAny(propertySource.getClass().getName(), "org.springframework.core.env.PropertySource$StubPropertySource", "org.springframework.boot.context.properties.source.ConfigurationPropertySourcesPropertySource");
  }
}

基本原理解析如下:

  • 1.通過ConfigurableEnvironment取出所有的PropertySource并依次遍歷;
  • 2.過濾掉不符合我們要求的PropertySource,因為PropertySource有很多子類,并不是所有的PropertySource實例都符合我們包裝的要求;
  • 3.對符合要求的PropertySource做一層包裝,其實就是靜態(tài)代理;
  • 4.用包裝好的PropertySource替換掉之前的PropertySource實例;

通過上述一系列的操作,我們就可以在PropertySource取值的時候做一些自定義的操作了,比如針對密文密碼進行解密;

剩下的另一個問題就是加解密的問題,密碼學(xué)里面有 對稱加密 和 非對稱加密,這兩種加密方式的區(qū)別就是 對稱加密 的加密解密都需要同一個密鑰,而 非對稱加密 加密的時候需要公鑰,解密的時候需要私鑰;

了解了對稱加密 與 非對稱加密 的區(qū)別,如果我們使用的是 對稱加密,那么一定要避免密文和密鑰放在同一個地方;非對稱加密 一定要避免密文和私鑰放在同一個地方;

工具介紹

接下來我們要介紹一款專門針對這個需求的jar工具,它就是jasypt,我們可以去maven倉庫找到相關(guān)的包:

     <dependency>
            <groupId>com.github.ulisesbocchio</groupId>
            <artifactId>jasypt-spring-boot-starter</artifactId>
            <version>3.0.5</version>
        </dependency>

它的實現(xiàn)原理其實就是我們上面所講述的,通過自定義BeanFactoryPostProcessorConfigurableEnvironment中的PropertySource實例進行攔截包裝,在包裝類的實現(xiàn)上做一層解密操作,這樣就實現(xiàn)了對密文密碼的解密;

導(dǎo)入上述依賴后,該工具就已經(jīng)自動生效了,我們就可以修改對應(yīng)的配置了,首先我們先針對該工具做一些配置:

jasypt:
  encryptor:
    # 密鑰
    password: ""
    property:
      # 密文前綴
      prefix: ""
      # 密文后綴
      suffix: ""

在上述配置中,jasypt.encryptor.password是一定要配置的,這就是加解密的密鑰,默認的加密算法是PBEWITHHMACSHA512ANDAES_256;

另外jasypt.encryptor.property.prefixjasypt.encryptor.property.suffix分別是密文前綴和密文后綴,是用來標注需要解密的密文的,如果不配置,默認的密文前綴是ENC(,密文后綴是);

默認情況下,我們的密文如下所示:

spring:
  datasource:
    password: "ENC(DzANBAhBWXxZqAOsagIBCoaw8FV4gYRbid7G70UEM24=)"

還有一個需要注意的點就是jasypt.encryptor.password不能與密文放在一起,我們可以在項目當中通過系統(tǒng)屬性、命令行參數(shù)或環(huán)境變量傳遞;

實現(xiàn)自定義加解密

如果jasypt提供的加解密方式不能滿足咱們的項目需求,我們還可以自己實現(xiàn)加解密:

 
@Bean("jasyptStringEncryptor")
  public StringEncryptor jasyptStringEncryptor(){
    return new StringEncryptor() {
      @Override
      public String encrypt(String s) {
        // TODO 加密
        return null;
      }
?
      @Override
      public String decrypt(String s) {
        // TODO 解密
        return null;
      }
    };
  }

注意我們的BeanName,默認情況下一定要設(shè)置成jasyptStringEncryptor,否則不會生效,如果想要改變這個BeanName,也可以通過修改這個配置參數(shù)來自定義StringEncryptor實例所對應(yīng)的BeanName

jasypt:
  encryptor:
    # 自定義StringEncryptor的BeanName
    bean: ""

如何生成密文

生成密文的這個操作還是要自個兒通過調(diào)用StringEncryptor實例來加密生成,可以參考以下代碼:

@Component
public class StringEncryptorUtil{
  @Autowired
  private StringEncryptor encryptor;
  
  public void encrypt(){
    String result = encryptor.encrypt("123456");
    System.out.println(result);
  }
}

畢竟需要加密的操作只需要在項目生命周期中執(zhí)行一次,所以我們只需要簡單地寫一個工具類調(diào)用一下即可;

總結(jié)

以上為個人經(jīng)驗,希望能給大家一個參考,也希望大家多多支持腳本之家。

相關(guān)文章

  • JAVA中常用的設(shè)計模式:單例模式,工廠模式,觀察者模式

    JAVA中常用的設(shè)計模式:單例模式,工廠模式,觀察者模式

    設(shè)計模式(Design pattern)代表了最佳的實踐,通常被有經(jīng)驗的面向?qū)ο蟮能浖_發(fā)人員所采用。設(shè)計模式是軟件開發(fā)人員在軟件開發(fā)過程中面臨的一般問題的解決方案。這些解決方案是眾多軟件開發(fā)人員經(jīng)過相當長的一段時間的試驗和錯誤總結(jié)出來的。
    2020-04-04
  • 最全JVM調(diào)優(yōu)步驟和參數(shù)及配置

    最全JVM調(diào)優(yōu)步驟和參數(shù)及配置

    這篇文章主要給大家介紹了關(guān)于JVM調(diào)優(yōu)的相關(guān)資料,JVM調(diào)優(yōu)是指對Java虛擬機(JVM)進行優(yōu)化,以提高Java程序的性能和運行效率,文中介紹的非常詳細,需要的朋友可以參考下
    2024-03-03
  • java去除數(shù)組重復(fù)元素的四種方法

    java去除數(shù)組重復(fù)元素的四種方法

    本文給大家分享四種java去除數(shù)組重復(fù)元素的方法,每種方法通過實例代碼給大家介紹的非常詳細,對大家的學(xué)習(xí)或工作具有一定的參考借鑒價值,需要的朋友參考下吧
    2021-11-11
  • Java的特點和優(yōu)點(動力節(jié)點整理)

    Java的特點和優(yōu)點(動力節(jié)點整理)

    由于Java語言的設(shè)計者們十分熟悉C++語言,所以在設(shè)計時很好地借鑒了C++語言??梢哉f,Java語言是一種比C++語言“還面向?qū)ο蟆钡囊环N編程語言,下面通過本文說下java的特點和優(yōu)點
    2017-03-03
  • 如何編寫javascript的gulp插件

    如何編寫javascript的gulp插件

    本文主要介紹了使用PMD進行代碼審查的方法,具有很好的參考價值,下面跟著小編一起來看下吧
    2017-02-02
  • java生成自增編號數(shù)字的問題

    java生成自增編號數(shù)字的問題

    這篇文章主要介紹了java生成自增編號數(shù)字的問題,具有很好的參考價值,希望對大家有所幫助。如有錯誤或未考慮完全的地方,望不吝賜教
    2022-09-09
  • Java中的FileInputStream 和 FileOutputStream 介紹_動力節(jié)點Java學(xué)院整理

    Java中的FileInputStream 和 FileOutputStream 介紹_動力節(jié)點Java學(xué)院整理

    FileInputStream 是文件輸入流,它繼承于InputStream。FileOutputStream 是文件輸出流,它繼承于OutputStream。接下來通過本文給大家介紹Java中的FileInputStream 和 FileOutputStream,需要的朋友可以參考下
    2017-05-05
  • C++享元模式詳解

    C++享元模式詳解

    這篇文章主要為大家詳細介紹了C++設(shè)計模式之享元模式Flyweight,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2021-09-09
  • 支持生產(chǎn)阻塞的Java線程池

    支持生產(chǎn)阻塞的Java線程池

    在各種并發(fā)編程模型中,生產(chǎn)者-消費者模式大概是最常用的了。在實際工作中,對于生產(chǎn)消費的速度,通常需要做一下權(quán)衡
    2014-04-04
  • 計算機編程語言發(fā)展史

    計算機編程語言發(fā)展史

    這篇文章主要介紹了Java計算機編程語言發(fā)展史,編程語言?可以簡單的理解為一種計算機和人都能識別的語言。一種計算機語言讓程序員能夠準確地定義計算機所需要使用的數(shù)據(jù),并精確地定義在不同情況下所應(yīng)當采取的行動,下面詳細內(nèi)容,需要的小伙伴可以參考一下
    2022-01-01

最新評論

和林格尔县| 民县| 大宁县| 天柱县| 临江市| 南康市| 大足县| 玉树县| 宣武区| 青田县| 上犹县| 铜山县| 伊金霍洛旗| 威海市| 菏泽市| 衢州市| 锡林郭勒盟| 南宫市| 凤翔县| 元阳县| 胶州市| 马鞍山市| 南丰县| 康平县| 堆龙德庆县| 莲花县| 铁岭县| 色达县| 长乐市| 肃北| 桂阳县| 馆陶县| 河南省| 桃园县| 美姑县| 吕梁市| 平昌县| 体育| 东莞市| 阿合奇县| 蓝田县|