拒绝裸奔,使用jasypt为SpringBoot配置文件进行加密。

平日使用Github上传代码时,不可避免的会遇到一个问题就是配置文件中的敏感信息的处理,如MySQL的用户名密码,Redis的密码等。而如果一不注意提交到Github后,无异于出门不锁还留把钥匙,后果不堪设想, 近些年开源仓库泄露密码事件屡见不鲜,一旦事故发生,面临的不仅是经济损失,更有牢狱之灾,因此作为开发者基本的安全意识还是需要具备。但每次提交代码又需要手动替换内容,属实麻烦了许多,因此有没有一种方式可以对配置信息进行加密,即使误提交后也不用担心呢?当然是有的,我们可以使用开源项目jasypt为我们的代码保驾护航。

由于网上对于加密配置这一块的文章很多,本文不会特别深入去写配置相关,而是会将如何在配置后进行调试,可按需食用。

目录

环境配置

引入依赖

pom.xml

application.yml

生成密码

配置文件

application-prod.yml

application.yml

使用

调试


环境配置

  • SpringBoot 2.7.12
  • jasypt 3.0.5

引入依赖

pom.xml

首先在项目中引入jasypt的jar包,这里使用了最新版3.0.5。

        
        
            com.github.ulisesbocchio
            jasypt-spring-boot-starter
            3.0.5
        

application.yml

接着在application.yml配置对应属性,注意:此处若不配置属性,将使用默认值,如algorithm默认值为PBEWITHHMACSHA512ANDAES_256而property中的默认前后缀为ENC(  需要可自行配置。

# jasypt 配置相关
jasypt:
  encryptor:
    # 指定加密算法
    algorithm: PBEWithMD5AndDES
    iv-generator-classname: org.jasypt.iv.NoIvGenerator
    # 配置加密参数的前缀和后缀
    property:
      prefix: ENC(
      suffix: )

生成密码

新建单元测试类EncryptConfig用于加密信息的生成,在getEncryptConfigInfo方法中指定密钥,这里仅以123456为例,可根据需求自行调整,使用encryptor对象的encrypt方法对MySQL的相关配置文件加密。(其它诸如Redis等使用方法相同)

@SpringBootTest
public class EncryptConfig {
    
    @Autowired
    private StringEncryptor encryptor;

    @Test
    void getEncryptConfigInfo(){
        PooledPBEStringEncryptor encryptor = new PooledPBEStringEncryptor();
        SimpleStringPBEConfig config = new SimpleStringPBEConfig();
        // 需要加密的密钥,可自行配置复杂密码
        config.setPassword("123456");
        config.setAlgorithm("PBEWITHHMACSHA512ANDAES_256");
        config.setKeyObtentionIterations("1000");
        config.setPoolSize("1");
        config.setProviderName("SunJCE");
        config.setSaltGeneratorClassName("org.jasypt.salt.RandomSaltGenerator");
        config.setIvGeneratorClassName("org.jasypt.iv.RandomIvGenerator");
        config.setStringOutputType("base64");
        encryptor.setConfig(config);
        // mysql数据库
        String url = encryptor.encrypt("jdbc:mysql://192.168.10.20:3306/practice?useUnicode=true&characterEncoding=UTF-8&autoReconnect=true&useSSL=false&serverTimezone=GMT%2B8");
        String name = encryptor.encrypt("root");
        String password = encryptor.encrypt("root");
        System.out.println("database url: " + url);
        System.out.println("database name: " + name);
        System.out.println("database password: " + password);
    }

}

执行该测试方法后可以得到加密后的信息如下。

database url: 3bTRSMGvH8sPx1vsjtfuyZp/NYfCX+WVb4kpH2TnfABIPdTBhuklufbhPFjdGc5A4M5wf+0Mx8xfUsgxG6A0evfuSGYoFJhcNOlyCYUtdg1Ar6g2JYd1iKw7B0x2L29WGZkqGpjxIiWBpiPY83d4MQjlJxyvqvb5rJzcCv/Qy1zue4gZaLWIcw7e+FqAP1s2cysgQOyBqs8TK6vefPWt1zzsHnoG7nOJqt2u43pNgVc=
database name: czNCsBjcBYbtqj8pXF+xduuHjT2LLkfD/4IsKJwaAUnnLgJeNmvtu1aK6CA32OC8
database password: bdGU4GB0E8VAs6H3S9MjFKN9i3yxkIIIuIoU0pBEh7M2VxT2aAorFQmOjy/fyWjG

配置文件

将以上生成的加密字符串,使用ENC()包裹,替换原配置文件中的对应属性,此处假设配置文件为application-prod.yml

application-prod.yml

spring:
  datasource:
    driver-class-name: com.mysql.cj.jdbc.Driver      # mysql/MariaDB 的数据库驱动类名称
    # 使用ENC包裹生成的密码,如果有指定前后缀,请自行修改
    url: ENC(3bTRSMGvH8sPx1vsjtfuyZp/NYfCX+WVb4kpH2TnfABIPdTBhuklufbhPFjdGc5A4M5wf+0Mx8xfUsgxG6A0evfuSGYoFJhcNOlyCYUtdg1Ar6g2JYd1iKw7B0x2L29WGZkqGpjxIiWBpiPY83d4MQjlJxyvqvb5rJzcCv/Qy1zue4gZaLWIcw7e+FqAP1s2cysgQOyBqs8TK6vefPWt1zzsHnoG7nOJqt2u43pNgVc=)
    username: ENC(czNCsBjcBYbtqj8pXF+xduuHjT2LLkfD/4IsKJwaAUnnLgJeNmvtu1aK6CA32OC8)
    password: ENC(bdGU4GB0E8VAs6H3S9MjFKN9i3yxkIIIuIoU0pBEh7M2VxT2aAorFQmOjy/fyWjG)

由于我们修改的配置文件为application-prod.yml,因此需要在application.yml指定当前加载的配置文件,指定active属性为prod

application.yml

spring:
  profiles:
    active: prod       # 指定当前加载的配置文件环境

使用

由于我们修改了配置文件,如果此时直接启动SpringBoot项目会报错,我们还需要一些小小的配置。在前面的部分制定了密钥为123456,该如何使用呢?可以将该配置信息写入application.yml的jasypt属性中,但这样相当于锁门又把钥匙插门上,比开头好点,但又好不了太多。

我们可以通过配置JVM启动参数的方式来配置密钥,如此密钥仅仅会存在本地,并不会随代码上传而泄露。(当然如果是自己主动泄露那这个方法也将无效了哈。) 

以IDEA2021为例,单击如图所示项目主启动类的下拉框,点击Edit Configurations选项

进入项目启动配置管理页面,在VM options框中填写如下代码,123456是我们设置的密钥

-Djasypt.encryptor.password=123456

拒绝裸奔,使用jasypt为SpringBoot配置文件进行加密。_第1张图片 如果没有看到该选项,请点击上方的Modify Options,勾选Add VM options即可。 

拒绝裸奔,使用jasypt为SpringBoot配置文件进行加密。_第2张图片

填写完成后依次点击ApplyOK按钮后,再次启动项目即可正常加载。

调试

在完成配置文件中敏感信息的加密后,如果在指定了加密参数文件的环境下执行单元测试时(如application-prod.yml)会出现Reason: java.lang.IllegalStateException: either 'jasypt.encryptor.password'的错误,而切换了未加密参数的配置文件又会恢复正常,但我们需要使用加密参数的配置文件就不行了,因此对于单元测试我们也需要做JVM参数配置。

如同上一步中我们需要点击Edit Configurations选项,进入项目启动类配置的管理页面,为保证后续执行正常,选择当前已经存在的单元测试方法,点击左上角的➖将其移除,之后点击左下角的Edit configuration templates选项(也可以为每个测试方法手动配置,不过太麻烦了),该选项将为每个单元测试配置模板。

拒绝裸奔,使用jasypt为SpringBoot配置文件进行加密。_第3张图片

找到我们的JUnit,在如图所示的红框中填入如下参数,注意此处已经有参数,请打一个空格后填入。

-Djasypt.encryptor.password=123456

拒绝裸奔,使用jasypt为SpringBoot配置文件进行加密。_第4张图片

填写完成后依次点击ApplyOK按钮后,再次执行单元测试即可正常运行。

无需担心修改配置影响其它环境的配置文件执行,没有加密信息存在时,jayspt将不会执行。

你可能感兴趣的:(spring,boot,后端,java,系统安全)