SpringBoot加密配置文件的SQL賬號(hào)密碼方式
加密配置文件的SQL賬號(hào)密碼
一般項(xiàng)目的配置文件里的信息都是明文的,導(dǎo)致有時(shí)候比較敏感的信息也直接暴露得超級(jí)明顯,比如SQL的鏈接 賬號(hào) 密碼等。
可能作為開發(fā)者,開發(fā)環(huán)境這些暴露了也沒多大關(guān)系,但是生產(chǎn)環(huán)境就需要謹(jǐn)慎了!
話不多說,我們可以選擇國(guó)外牛人寫的SpringBoot的工具 jasypt 進(jìn)行加密,項(xiàng)目是開源的
Github地址如下:https://github.com/ulisesbocchio/jasypt-spring-boot
1、在Maven項(xiàng)目中引入依賴
<dependency> ? ? <groupId>com.github.ulisesbocchio</groupId> ? ? <artifactId>jasypt-spring-boot-starter</artifactId> ? ? <version>2.1.0</version> </dependency>
2、同時(shí)需要在application.yml配置文件中先配置密碼
因?yàn)楣ぞ呤鞘褂迷撁艽a進(jìn)行加密或者解密的,所以必須保證配置中加密后的串是使用同一密碼加密的,否則項(xiàng)目啟動(dòng)時(shí)也解密不了。
jasypt: ? ? encryptor: ? ? ? ? password: 123456
3、可以在測(cè)試用例中
對(duì)原信息進(jìn)行加密,使用方法很簡(jiǎn)單。簡(jiǎn)單的Demo如下:
@RunWith(SpringRunner.class) @SpringBootTest @WebAppConfiguration public class Test { ? ? @Autowired ? ? StringEncryptor encryptor; ? ? ? @Test ? ? public void getPass() { ? ? ? ? #直接調(diào)用加密的方法 ? ? ? ? String mysql = encryptor.encrypt("mysql-username|mysql-password"); ? ? } }
4、最后在配置文件中放入加密后的字符串就行
如上面的 “mysql” 串
url: ENC(mysql==) username: ENC(mysql==) password: ENC(mysql=)
注意 ENC() 是固定的寫法,mysql== 就是你加密后的對(duì)應(yīng)串。
這樣就可以假裝的把敏感信息加密了,哈哈哈之所以說假裝??赡芎芏嗳硕紩?huì)有疑問,既然加密的密碼是明文的存在配置文件中,別人一樣可以輕松的解密出來。
沒錯(cuò),確實(shí)是這樣。這種加密的方式只能說不能讓人眼一下子看出賬號(hào)密碼。
只是偽裝了一下,如果hacker拿到了你的項(xiàng)目權(quán)限,那么做任何加密其實(shí)都沒有大作用了。所以做好項(xiàng)目和服務(wù)器的安全問題才是最基本的也是最重要的。
OK!OK!OK!
對(duì)配置文件進(jìn)行加密
開發(fā)的同學(xué)們都知道,例如項(xiàng)目依賴的信息,數(shù)據(jù)庫(kù)信息一般是保存在配置文件中,而且都是明文,因此需要進(jìn)行加密處理,今天在這里介紹下jasypt集成springboot加密的配置。
首先,這些都是建立在你的springboot項(xiàng)目是能正常運(yùn)行的前提下。
第一步:pom文件加入依賴,如圖
這里提供一個(gè)版本
<dependency> ? ?<groupId>com.github.ulisesbocchio</groupId> ? ?<artifactId>jasypt-spring-boot-starter</artifactId> ? ?<version>2.1.0</version> </dependency>
第二步:生成密鑰
找到你本地maven倉(cāng)庫(kù)的jasypt的jar包,在該目錄下打開cmd命令窗口,如圖:
執(zhí)行
java -cp jasypt-1.9.2.jar org.jasypt.intf.cli.JasyptPBEStringEncryptionCLI input="test" password=test algorithm=PBEWithMD5AndDES
其中input為你的明文密碼,這里我演示的是test,password為你的私鑰,algorithm這個(gè)是一個(gè)規(guī)則,切勿更改!??!。執(zhí)行后如圖:
簡(jiǎn)單解釋一下,這里的OUTPUT就是加密之后的密文(密碼)。這里提供一下cmd復(fù)制文本的辦法(因?yàn)槲乙婚_始也不會(huì)cmd復(fù)制):鼠標(biāo)右鍵標(biāo)記然后選中你要復(fù)制的內(nèi)容,就可以復(fù)制啦。
第三步:springboot配置文件中添加配置,如圖
這里我用的是application.yml文件,application.properties文件寫成這樣:jasypt.encryptor.password=test。
但是真正使用的是啟動(dòng)類中System.setProperty("jasypt.encryptor.password", "demo");給這一節(jié)點(diǎn)間重新賦值,這樣有利于再次保護(hù)到私鑰,(如果哪位有更好的方案,請(qǐng)及時(shí)留言,大家一起討論討論。)
說明:上圖第一個(gè)password對(duì)應(yīng)第二步中ARGUEMENTS中的password,第二個(gè)password對(duì)應(yīng)第二步中OUTPUT中的結(jié)果,形式一定要加上ENC(you password),如圖所示。
第四步:通過命令解密密碼
執(zhí)行命令
java -cp jasypt-1.9.2.jar org.jasypt.intf.cli.JasyptPBEStringDecryptionCLI input="nhyL4CzSQv/aPxoe7TzpOQ==" password=test algorithm=PBEWithMD5AndDES
結(jié)果如下圖:
這里到最后就完成了springboot和jasypt的集成啦,是不是非常簡(jiǎn)單,哈哈。不過有一點(diǎn)要注意哦,千萬(wàn)不要泄露你的配置文件哦(特別是ARGUMENTS里面的password,這個(gè)相當(dāng)于私鑰),不然別人可以通過第四步解密你的密碼,建議還是把配置文件放在配置中心
百度的disconf https://github.com/knightliao/disconf 有興趣的同學(xué)可以去研究一下。
以上為個(gè)人經(jīng)驗(yàn),希望能給大家一個(gè)參考,也希望大家多多支持腳本之家。
相關(guān)文章
Spring系統(tǒng)屬性及spring.properties配置文件示例詳解
spring中有一個(gè)SpringProperties類,來保存spring的系統(tǒng)屬性,本文結(jié)合實(shí)例代碼對(duì)Spring系統(tǒng)屬性及spring.properties配置文件相關(guān)知識(shí)給大家介紹的非常詳細(xì),需要的朋友參考下吧2023-07-07drools規(guī)則動(dòng)態(tài)化實(shí)踐解析
這篇文章主要為大家介紹了drools規(guī)則動(dòng)態(tài)化實(shí)踐解析,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2023-02-02詳解SpringBoot中使用JPA作為數(shù)據(jù)持久化框架
這篇文章主要介紹了SpringBoot中使用JPA作為數(shù)據(jù)持久化框架的相關(guān)知識(shí),本文通過示例代碼給大家介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或工作具有一定的參考借鑒價(jià)值,需要的朋友可以參考下2023-03-03探索jedis連接池預(yù)熱優(yōu)化高并發(fā)
這篇文章主要為大家介紹了jedis連接池預(yù)熱優(yōu)化高并發(fā)深入探索示例詳解,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2023-10-10JNDI在JavaEE中的角色_動(dòng)力節(jié)點(diǎn)Java學(xué)院整理
這篇文章主要介紹了JNDI在JavaEE中的角色,小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過來看看吧2017-08-08Java項(xiàng)目中防止SQL注入的四種方案總結(jié)
SQL注入是一種代碼注入技術(shù),通過把SQL命令插入到Web表單遞交或輸入域名或頁(yè)面請(qǐng)求的查詢字符串,最終達(dá)到欺騙服務(wù)器執(zhí)行惡意的SQL命令,下面我們就來看看如何在項(xiàng)目中防止SQL注入吧2023-10-10