保护密码等敏感信息的几个常用方法

news/2025/2/27 5:23:26

概述

在生产环境,保护数据库账号密码等敏感信息是至关重要的,这些信息不能被所有研发工程师看见,本文介绍几种避免明文存储的常用方法。


方法1: 使用配置中心加密

适用场景:已采用配置中心(如Spring Cloud Config、Apollo、Nacos等)。
方案

  • 服务端加密:在配置中心中对敏感字段进行加密(如Spring Cloud Config支持对称/非对称加密)。
  • 客户端解密:微服务启动时从配置中心获取加密配置并解密。
  • 操作步骤
    # application.yml 示例(加密后的值以{cipher}开头)
    spring:
      datasource:
        username: "{cipher}密文字符串"
        password: "{cipher}密文字符串"
    
    • 生成密文:使用配置中心/encrypt 端点加密明文。
    • 配置密钥:在配置中心服务端设置 encrypt.key(对称加密)或 encrypt.keyStore(非对称加密)。

方法2: 环境变量注入

适用场景:容器化部署(如Docker、Kubernetes)。
方案

  • 通过环境变量传递敏感信息,避免写入配置文件。
  • Kubernetes示例
    # 创建Secret
    kubectl create secret generic db-secret --from-literal=username=admin --from-literal=password=123456
    
    # 在Deployment中引用Secret
    env:
      - name: DB_USERNAME
        valueFrom:
          secretKeyRef:
            name: db-secret
            key: username
      - name: DB_PASSWORD
        valueFrom:
          secretKeyRef:
            name: db-secret
            key: password
    

方法3: 集成密钥管理服务(KMS)

适用场景:高安全性要求,云原生环境。
推荐工具

  • HashiCorp Vault:动态生成数据库凭据,自动轮换密钥。
  • AWS KMS/阿里云KMS:与云服务深度集成,加密敏感数据。
  • 操作示例(Vault)
    1. 启动Vault并启用数据库密钥引擎:
      vault secrets enable database
      vault write database/config/mysql plugin_name=mysql-database-plugin ...
      
    2. 微服务通过Vault API动态获取临时数据库凭据。

方法4: 应用层加密(如Jasypt)

适用场景:无配置中心,需直接在应用内解密。
方案

  • 使用加密工具库(如Jasypt)对配置项加密。
  • Spring Boot集成步骤
    1. 添加依赖:
      <dependency>
          <groupId>com.github.ulisesbocchio</groupId>
          <artifactId>jasypt-spring-boot-starter</artifactId>
          <version>3.0.5</version>
      </dependency>
      
    2. 加密密码:
      java -cp jasypt-1.9.3.jar org.jasypt.intf.cli.JasyptPBEStringEncryptionCLI \
           input="123456" password=MySecretKey algorithm=PBEWithMD5AndDES
      
    3. 配置文件中使用密文:
      spring:
        datasource:
          password: ENC(密文字符串)
      
    4. 启动时传入密钥:
      java -Djasypt.encryptor.password=MySecretKey -jar app.jar
      

方法5: 配置文件的linux权限控制

辅助措施:无论是否加密,均需限制文件访问权限。

  • Linux示例
    chmod 600 application.yml   # 仅允许所有者读写
    chown service-user:service-user application.yml  # 归属服务运行用户
    

方法6: 避免硬编码与代码仓库泄露

  • 将配置文件排除在代码仓库外(如.gitignore)。
  • 使用占位符或外部化配置(如Spring Profiles)。

方法7: 轮换密钥和增加访问日志

  • 务必定期轮换加密密钥。
  • 审计敏感信息的访问日志。

小结

  • 初级方案:环境变量 + 配置文件权限控制。
  • 中级方案配置中心加密(如Spring Cloud Config)或应用层加密(Jasypt)。
  • 高级方案:集成Vault/AWS KMS,实现动态凭据与自动轮换。

案例

在 Nacos 中对敏感字段进行加密,通常需要结合 加密工具(如 Jasypt)Nacos 插件 实现。本文介绍Nacos服务端配置和Java客户端解密过程。


1. 方案选择

  • 推荐方式:使用 Jasypt 对敏感字段加密,将密文存储到 Nacos,客户端启动时通过密钥解密。
  • 优势:无需修改 Nacos 服务端,兼容 Spring Boot/Cloud 生态,操作简单。

2. Nacos 服务端配置

(1) 生成加密后的密文

使用 Jasypt 工具生成敏感字段的密文:

# 下载 Jasypt 工具包(或通过 Maven 依赖调用)
java -cp jasypt-1.9.3.jar org.jasypt.intf.cli.JasyptPBEStringEncryptionCLI \
     input="your_db_password" \
     password=MySecretKey \  # 加密密钥(需保管好)
     algorithm=PBEWithMD5AndDES

输出示例:

----ENVIRONMENT-----------------
Runtime: Oracle Corporation Java HotSpot(TM) 64-Bit Server VM 25.331-b09 

----ARGUMENTS-------------------
algorithm: PBEWithMD5AndDES
input: your_db_password
password: MySecretKey

----OUTPUT----------------------
uTS8YqJHBROG6BQx0YHa2QmM9r0q9J7T

(2) 在 Nacos 中存储加密配置

  1. 登录 Nacos 控制台,创建配置文件(如 my-service-dev.yaml)。
  2. 将敏感字段替换为 ENC(密文) 格式:
    spring:
      datasource:
        username: ENC(密文)
        password: ENC(uTS8YqJHBROG6BQx0YHa2QmM9r0q9J7T)
    

3. Java 客户端配置

(1) 添加依赖

pom.xml 中引入 Jasypt 和 Spring Cloud Alibaba Nacos 依赖:

<dependency>
    <groupId>com.github.ulisesbocchio</groupId>
    <artifactId>jasypt-spring-boot-starter</artifactId>
    <version>3.0.5</version>
</dependency>
<dependency>
    <groupId>com.alibaba.cloud</groupId>
    <artifactId>spring-cloud-starter-alibaba-nacos-config</artifactId>
    <version>2022.0.0.0</version>
</dependency>

(2) 配置解密密钥

bootstrap.yml 中指定 Jasypt 解密密钥:

spring:
  cloud:
    nacos:
      config:
        server-addr: localhost:8848
        namespace: dev
        file-extension: yaml
  jasypt:
    encryptor:
      password: MySecretKey  # 与加密时使用的密钥一致
      algorithm: PBEWithMD5AndDES  # 加密算法需一致

(3) 代码中读取配置

直接通过 @Value 注入即可,Jasypt 会自动解密:

java">@Value("${spring.datasource.username}")
private String dbUser;

@Value("${spring.datasource.password}")
private String dbPassword;

4. 安全增强措施

(1) 避免硬编码密钥

通过环境变量或启动参数传递密钥,而非写在配置文件中:

java -Djasypt.encryptor.password=MySecretKey -jar your-app.jar

bootstrap.yml 中动态引用环境变量:

jasypt:
  encryptor:
    password: ${JASYPT_ENCRYPTOR_PASSWORD:}  # 从环境变量读取

(2) 配置文件权限控制

确保 Nacos 配置文件的权限仅限于授权用户:

chmod 600 my-service-dev.yaml

(3) 密钥轮换

定期更换加密密钥,并重新生成所有密文。


5. 完整流程示例

  1. 加密敏感数据

    java -cp jasypt-1.9.3.jar ... JasyptPBEStringEncryptionCLI input="db_password" password=MySecretKey
    

    输出密文:ABC123

  2. Nacos 配置

    spring:
      datasource:
        password: ENC(ABC123)
    
  3. 客户端启动命令

    java -Djasypt.encryptor.password=MySecretKey -jar app.jar
    

6. 使用 Nacos 插件(可选)

若需 Nacos 服务端原生支持加密,可开发自定义插件或使用企业版功能:

  1. Nacos 服务端插件:通过 SPI 机制扩展加密逻辑。
  2. 企业版加密:阿里云 MSE Nacos 商业版支持配置加密

nacos_267">nacos案例小结

  • 核心步骤:Jasypt 加密敏感字段 → Nacos 存储密文 → 客户端通过密钥自动解密。
  • 关键安全点
    • 密钥通过环境变量或启动参数传递,避免泄露。
    • 定期轮换密钥,结合云厂商的KMS(如阿里云KMS)管理密钥更安全。

http://www.niftyadmin.cn/n/5869497.html

相关文章

React Native 0.77正式版发布

此版本发布了几个特性:新的样式功能,例如支持 display: contents、boxSizing、mixBlendMode 和 outline 相关属性,以提供更强大的布局选项;Android 16KB 页面支持,以兼容较新的 Android 设备。我们还在通过将其迁移到 Swift 来现代化社区模板,同时继续支持和维护与 Objec…

48.日常算法

1.面试题 03.06. 动物收容所 题目来源 动物收容所。有家动物收容所只收容狗与猫&#xff0c;且严格遵守“先进先出”的原则。在收养该收容所的动物时&#xff0c;收养人只能收养所有动物中“最老”&#xff08;由其进入收容所的时间长短而定&#xff09;的动物&#xff0c;或…

解锁C# XML编程:从新手到实战高手的蜕变之路

一、引言&#xff1a;XML 在 C# 中的关键地位 在 C# 开发的广袤领域中&#xff0c;XML&#xff08;可扩展标记语言&#xff0c;eXtensible Markup Language&#xff09;宛如一颗璀璨的明星&#xff0c;占据着举足轻重的地位。它以其独特的结构化和自描述特性&#xff0c;成为了…

3.15 AI Agent 技术全景解析:从核心能力到企业级应用实践

AI Agent 技术全景解析:从核心能力到企业级应用实践 关键词:AI Agent 技术架构, 大模型智能体开发, 自主决策系统设计, 模块化 Agent 设计, 企业级 Agent 应用 1. AI Agent 的本质定义与核心能力 AI Agent 是具备环境感知、自主决策和持续进化能力的智能系统,其核心特征可…

编写MongoDB 开机启动脚本

1、创建脚本文件 touch /etc/init.d/mongodb.sh 2、添加启动脚本内容 先执行 vi /etc/init.d/mongodb.sh 将以下内容添加到mongodb.sh文件中&#xff1a; #!/bin/bash # # MongoDB startup script #### BEGIN INIT INFO # Provides: mongodb # Required-Start: …

操作系统知识点10

1.操作系统的任务之一是组织和管理计算机系统中的硬件及软件资源&#xff0c;为此在操作系统内部设计了各种数据结构&#xff0c;这些数据结构在操作系统运行这可以由系统动态更新。 2.用户可见寄存器包括数据寄存器&#xff0c;地址寄存器以及条件码寄存器。而程序寄存器&…

【杂谈】-2025年2月五大大型语言模型(LLMs)

2025年2月五大大型语言模型&#xff08;LLMs&#xff09; 文章目录 2025年2月五大大型语言模型&#xff08;LLMs&#xff09;1、GPT-4o2、Claude 3.5 Sonnet3、Gemini 2.0 Flash4、Grok 35、DeepSeek R16、应该使用哪个LLM&#xff1f; 大型语言模型&#xff08;LLMs&#xff0…

守护智慧医疗的“生命密钥”——安当TDE为电子病历筑起安全长城

引言&#xff1a;当医疗数字化遭遇“数据病毒” 2024年&#xff0c;某三甲医院因勒索病毒攻击导致3.7万份电子病历被加密&#xff0c;急救系统瘫痪12小时——这则新闻至今仍让医疗从业者心有余悸。在医疗行业全面数字化转型的今天&#xff0c;CT影像云存储、AI辅助诊断、远程手…