成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

項目中數據庫密碼沒有加密導致了數據泄露!!

運維 數據庫運維
作者個人研發的在高并發場景下,提供的簡單、穩定、可擴展的延遲消息隊列框架,具有精準的定時任務和延遲隊列處理功能。自開源半年多以來,已成功為十幾家中小型企業提供了精準定時調度方案,經受住了生產環境的考驗。

[[383999]]

作者個人研發的在高并發場景下,提供的簡單、穩定、可擴展的延遲消息隊列框架,具有精準的定時任務和延遲隊列處理功能。自開源半年多以來,已成功為十幾家中小型企業提供了精準定時調度方案,經受住了生產環境的考驗。為使更多童鞋受益,現給出開源框架地址:https://github.com/sunshinelyz/mykit-delay

寫在前面

最近,有位讀者私信我說,他們公司的項目中配置的數據庫密碼沒有加密,編譯打包后的項目被人反編譯了,從項目中成功獲取到數據庫的賬號和密碼,進一步登錄數據庫獲取了相關的數據,并對數據庫進行了破壞。雖然這次事故影響的范圍不大,但是這足以說明很多公司對于項目的安全性問題重視程度不夠。

文章已收錄到:

https://github.com/sunshinelyz/technology-binghe

https://gitee.com/binghe001/technology-binghe

數據泄露緣由

由于Java項目的特殊性,打包后的項目如果沒有做代碼混淆,配置文件中的重要配置信息沒有做加密處理的話,一旦打包的程序被反編譯后,很容易獲得這些敏感信息,進一步對項目或者系統造成一定的損害。所以,無論是公司層面還是開發者個人,都需要對項目的安全性有所重視。

今天,我們就一起來聊聊如何在項目中加密數據庫密碼,盡量保證數據庫密碼的安全性。本文中,我使用的數據庫連接池是阿里開源的Druid。

數據庫密碼加密

配置數據庫連接池

這里,我就簡單的使用xml配置進行演示,當然小伙伴們也可以使用Spring注解方式,或者使用SpringBoot進行配置。

  1. <!--數據源加密操作--> 
  2. <bean id="dbPasswordCallback" class="com.binghe.dbsource.DBPasswordCallback" lazy-init="true"/> 
  3.   
  4. <bean id="statFilter" class="com.alibaba.druid.filter.stat.StatFilter" lazy-init="true"
  5.         <property name="logSlowSql" value="true"/> 
  6.         <property name="mergeSql" value="true"/> 
  7.     </bean> 
  8. <!-- 數據庫連接 --> 
  9. <bean id="readDataSource" class="com.alibaba.druid.pool.DruidDataSource" 
  10.           destroy-method="close" init-method="init" lazy-init="true"
  11.         <property name="driverClassName" value="${driver}"/> 
  12.         <property name="url" value="${url1}"/> 
  13.         <property name="username" value="${username}"/> 
  14.         <property name="password" value="${password}"/> 
  15.         <!-- 初始化連接大小 --> 
  16.         <property name="initialSize" value="${initialSize}"/> 
  17.         <!-- 連接池最大數量 --> 
  18.         <property name="maxActive" value="${maxActive}"/> 
  19.         <!-- 連接池最小空閑 --> 
  20.         <property name="minIdle" value="${minIdle}"/> 
  21.         <!-- 獲取連接最大等待時間 --> 
  22.         <property name="maxWait" value="${maxWait}"/> 
  23.         <!-- --> 
  24.         <property name="defaultReadOnly" value="true"/> 
  25.         <property name="proxyFilters"
  26.             <list> 
  27.                 <ref bean="statFilter"/> 
  28.             </list> 
  29.         </property> 
  30.         <property name="filters" value="${druid.filters}"/> 
  31.         <property name="connectionProperties" value="password=${password}"/> 
  32.         <property name="passwordCallback" ref="dbPasswordCallback"/> 
  33.         <property name="testWhileIdle" value="true"/> 
  34.         <property name="testOnBorrow" value="false"/> 
  35.         <property name="testOnReturn" value="false"/> 
  36.         <property name="validationQuery" value="SELECT 'x'"/> 
  37.         <property name="timeBetweenLogStatsMillis" value="60000"/> 
  38.         <!-- 配置一個連接在池中最小生存的時間,單位是毫秒 --> 
  39.         <property name="minEvictableIdleTimeMillis" value="${minEvictableIdleTimeMillis}"/> 
  40.         <!-- 配置間隔多久才進行一次檢測,檢測需要關閉的空閑連接,單位是毫秒 --> 
  41.         <property name="timeBetweenEvictionRunsMillis" value="${timeBetweenEvictionRunsMillis}"/> 
  42. </bean> 

其中要注意的是:我在配置文件中進行了如下配置。

  1. <bean id="dbPasswordCallback" class="com.binghe.dbsource.DBPasswordCallback" lazy-init="true"/> 
  2.   
  3. <property name="connectionProperties" value="password=${password}"/>   
  4. <property name="passwordCallback" ref="dbPasswordCallback"/> 

生成RSA密鑰

使用RSA公鑰和私鑰,生成一對公鑰和私鑰的工具類如下所示。

  1. package com.binghe.crypto.rsa; 
  2. import java.security.Key
  3. import java.security.KeyPair; 
  4. import java.security.KeyPairGenerator; 
  5. import java.security.interfaces.RSAPrivateKey; 
  6. import java.security.interfaces.RSAPublicKey; 
  7. import java.util.HashMap; 
  8. import java.util.Map; 
  9. import sun.misc.BASE64Decoder; 
  10. import sun.misc.BASE64Encoder; 
  11. /** 
  12.  * 算法工具類 
  13.  * @author binghe 
  14.  */ 
  15. public class RSAKeysUtil { 
  16.   
  17.     public static final String KEY_ALGORITHM = "RSA"
  18.     public static final String SIGNATURE_ALGORITHM = "MD5withRSA"
  19.     private static final String PUBLIC_KEY = "RSAPublicKey"
  20.     private static final String PRIVATE_KEY = "RSAPrivateKey"
  21.   
  22.     public static void main(String[] args) { 
  23.         Map<String, Object> keyMap; 
  24.         try { 
  25.             keyMap = initKey(); 
  26.             String publicKey = getPublicKey(keyMap); 
  27.             System.out.println(publicKey); 
  28.             String privateKey = getPrivateKey(keyMap); 
  29.             System.out.println(privateKey); 
  30.         } catch (Exception e) { 
  31.             e.printStackTrace(); 
  32.         } 
  33.     } 
  34.   
  35.     public static String getPublicKey(Map<String, Object> keyMap) throws Exception { 
  36.         Key key = (Key) keyMap.get(PUBLIC_KEY); 
  37.         byte[] publicKey = key.getEncoded(); 
  38.         return encryptBASE64(key.getEncoded()); 
  39.     } 
  40.   
  41.     public static String getPrivateKey(Map<String, Object> keyMap) throws Exception { 
  42.         Key key = (Key) keyMap.get(PRIVATE_KEY); 
  43.         byte[] privateKey = key.getEncoded(); 
  44.         return encryptBASE64(key.getEncoded()); 
  45.     } 
  46.   
  47.     public static byte[] decryptBASE64(String key) throws Exception { 
  48.         return (new BASE64Decoder()).decodeBuffer(key); 
  49.     } 
  50.   
  51.     public static String encryptBASE64(byte[] key) throws Exception { 
  52.         return (new BASE64Encoder()).encodeBuffer(key); 
  53.     } 
  54.   
  55.     public static Map<String, Object> initKey() throws Exception { 
  56.         KeyPairGenerator keyPairGen = KeyPairGenerator.getInstance(KEY_ALGORITHM); 
  57.         keyPairGen.initialize(1024); 
  58.         KeyPair keyPair = keyPairGen.generateKeyPair(); 
  59.         RSAPublicKey publicKey = (RSAPublicKey) keyPair.getPublic(); 
  60.         RSAPrivateKey privateKey = (RSAPrivateKey) keyPair.getPrivate(); 
  61.         Map<String, Object> keyMap = new HashMap<String, Object>(2); 
  62.         keyMap.put(PUBLIC_KEY, publicKey); 
  63.         keyMap.put(PRIVATE_KEY, privateKey); 
  64.         return keyMap; 
  65.     } 

運行這個類,輸出的結果如下:

在輸出的結果信息中,上邊是公鑰下邊是私鑰。

對密碼進行加密

使用私鑰對明文密碼進行加密,示例代碼如下所示。

  1. package com.binghe.dbsource.demo; 
  2. import com.alibaba.druid.filter.config.ConfigTools; 
  3. /** 
  4.  * 使用密鑰加密數據庫密碼的代碼示例 
  5.  * @author binghe 
  6.  */ 
  7. public class ConfigToolsDemo { 
  8.  /** 
  9.   * 私鑰對數據進行加密 
  10.   */ 
  11.  private static final String PRIVATE_KEY_STRING = "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"
  12.     public static void main(String[] args) throws Exception { 
  13.       //密碼明文,也就是數據庫的密碼 
  14.         String plainText = "root"
  15.         System.out.printf(ConfigTools.encrypt(PRIVATE_KEY_STRING, plainText)); 
  16.  } 

運行上述代碼示例,結果如下所示。

然后將數據庫配置的鏈接密碼改為這個輸出結果如下:

  1. jdbc.username=root 
  2. jdbc.password=EA9kJ8NMV8zcb5AeLKzAsL/8F1ructRjrqs69zM70BwDyeMtxuEDEVe9CBeRgZ+qEUAshhWGEDk9ay3TLLKrf2AOE3VBn+w8+EfUIEXFy8u3jYViHeV8yc8Z7rghdFShhd/IJbjqbsro1YtB9pHrl4EpbCqp7RM2rZR/wJ0WN48= 

編寫解析數據庫密碼的類

  1. package com.binghe.dbsource; 
  2. import java.util.Properties; 
  3. import com.alibaba.druid.filter.config.ConfigTools; 
  4. import com.alibaba.druid.util.DruidPasswordCallback; 
  5. /** 
  6.  * 數據庫密碼回調 
  7.  * @author binghe 
  8.  */ 
  9. public class DBPasswordCallback extends DruidPasswordCallback { 
  10.  private static final long serialVersionUID = -4601105662788634420L; 
  11.  /** 
  12.   * password的屬性 
  13.   */ 
  14.  private static final String DB_PWD = "password"
  15.  /** 
  16.   * 數據對應的公鑰 
  17.   */ 
  18.  public static final String PUBLIC_KEY_STRING = "MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQCratyCT+YnQ12YzC+iPB0wJdIbVmUjjuNy4Wf/rLbCBudFrLltFCdr3axLY70xHycT+jdVTa27BfS67KegOAMlMMdNGVLnk5W1Gl+tNd+A4tCHUNwuEU7eZjyGxd4VCnq7PHLJbYGEeHwcr0dxKuJbfowKJVRypss7n7pB93d7yQIDAQAB"
  19.   
  20.  @Override 
  21.  public void setProperties(Properties properties) { 
  22.         super.setProperties(properties); 
  23.         String pwd = properties.getProperty(DB_PWD); 
  24.         if (pwd != null && !"".equals(pwd.trim())) { 
  25.             try { 
  26.                 //這里的password是將jdbc.properties配置得到的密碼進行解密之后的值 
  27.                 //所以這里的代碼是將密碼進行解密 
  28.                 //TODO 將pwd進行解密; 
  29.                 String password = ConfigTools.decrypt(PUBLIC_KEY_STRING, pwd);  
  30.                 setPassword(password.toCharArray()); 
  31.             } catch (Exception e) { 
  32.                 setPassword(pwd.toCharArray()); 
  33.             } 
  34.         } 
  35.     } 

這里DBPasswordCallback類,就是在配置文件中配置的DBPasswordCallback類,如下所示。

  1. <bean id="dbPasswordCallback" class="com.binghe.dbsource.DBPasswordCallback" lazy-init="true"/> 

其中PasswordCallback是javax.security.auth.callback包下面的,底層安全服務實例化一個 PasswordCallback 并將其傳遞給 CallbackHandler 的 handle 方法,以獲取密碼信息。

當然,除了使用上述的方式,自己也可以對應一套加解密方法,只需要將 DBPasswordCallback的 String password = ConfigTools.decrypt(PUBLIC_KEY_STRING, pwd); 替換即可。

另外,在編寫解析數據庫密碼的類時,除了可以繼承阿里巴巴開源的Druid框架中的DruidPasswordCallback類外,還可以直接繼承自Spring提供的PropertyPlaceholderConfigurer類,如下所示。

  1. public class DecryptPropertyPlaceholderConfigurer extends PropertyPlaceholderConfigurer{ 
  2.     /** 
  3.      * 重寫父類方法,解密指定屬性名對應的屬性值 
  4.      */ 
  5.     @Override 
  6.     protected String convertProperty(String propertyName,String propertyValue){ 
  7.         if(isEncryptPropertyVal(propertyName)){ 
  8.             return DesUtils.getDecryptString(propertyValue);//調用解密方法 
  9.         }else
  10.             return propertyValue; 
  11.         } 
  12.     } 
  13.     /** 
  14.      * 判斷屬性值是否需要解密,這里我約定需要解密的屬性名用encrypt開頭 
  15.      */ 
  16.     private boolean isEncryptPropertyVal(String propertyName){ 
  17.         if(propertyName.startsWith("encrypt")){ 
  18.             return true
  19.         }else
  20.             return false
  21.         } 
  22.     } 

此時,就需要將xml文件中的如下配置

  1. <bean id="dbPasswordCallback" class="com.binghe.dbsource.DBPasswordCallback" lazy-init="true"/> 

修改為下面的配置。

  1. <bean id="dbPasswordCallback" class="com.binghe.dbsource.DecryptPropertyPlaceholderConfigurer" lazy-init="true"/> 

到此,在項目中對數據庫密碼進行加密和解析的整個過程就完成了。

本文轉載自微信公眾號「冰河技術」,可以通過以下二維碼關注。轉載本文請聯系冰河技術公眾號。

 

責任編輯:武曉燕 來源: 冰河技術
相關推薦

2010-05-19 13:37:39

MySQL數據庫密碼

2011-05-24 14:48:46

壓縮數據庫

2022-04-11 06:56:14

數據庫安全數據泄露

2021-01-06 10:52:02

MySQL數據庫安全

2015-03-23 11:21:08

2011-03-02 16:43:25

2011-08-30 09:14:49

SQL ServerJOIN條件笛卡爾乘積

2017-12-20 09:59:06

2021-10-09 12:56:45

數據庫泄露網絡攻擊網絡安全

2022-01-06 11:34:09

數據庫物聯網應用

2024-01-22 09:43:50

數據庫方案

2021-12-29 06:13:44

數據庫密碼數據泄露

2021-01-27 21:21:46

數據泄露網絡安全信息安全

2022-07-21 12:49:21

數據泄露黑客

2023-09-01 07:30:59

2023-09-05 19:50:03

2011-03-10 08:42:15

SQL Server備份還原

2012-12-20 10:22:49

2020-08-18 08:09:55

Docker容器工具

2019-04-25 07:59:06

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲欧洲日韩精品 中文字幕 | 欧美xxxx日本 | 农夫在线精品视频免费观看 | 亚洲色在线视频 | 国产99久久精品一区二区永久免费 | 日韩精品a在线观看图片 | 午夜精品在线观看 | 国产精品免费福利 | 亚洲一区二区av | 欧美在线a| a级在线| 亚洲一区二区久久久 | 国产日韩一区二区 | 99精品国产一区二区三区 | 青青草网站在线观看 | 99re视频在线 | 成人性视频免费网站 | 国产精品久久久久久久久动漫 | 欧美高清性xxxxhdvideosex | 国产精品福利在线 | 国产精品美女久久久久aⅴ国产馆 | 日韩一区二区三区精品 | 国产精品日韩一区二区 | 亚洲精品一二三区 | 国产成人午夜电影网 | 视频一区二区中文字幕 | 99久久婷婷国产精品综合 | av大片| 久久大陆| 成人国产在线观看 | 国产不卡视频 | 伊色综合久久之综合久久 | 热99| 精品国产乱码久久久久久丨区2区 | 亚洲天堂色| 91免费版在线观看 | 国产丝袜人妖cd露出 | 啪啪免费| 亚洲色图综合 | h视频在线观看免费 | 成人精品一区亚洲午夜久久久 |