在我们的项目中,代码中经常会用到比如一些中间件,比如redis、mysql、云服务等一些账号和密码,以及一些key等,如果直接在配置文件中明文配置的话,会存在安全风险,这些明文配置的账号密码如果被一些安全软件进行漏洞扫描的话,通常也是不安全的,属于比较敏感的信息,为了保护这些敏感信息,就需要做脱敏处理。本文介绍的Jasypt就是对密码加密的一个工具。
Jasypt简介
Jasypt(Java Simplified Encryption)是一个简化Java加密操作的工具,它是一个开源的Java库,旨在帮助开发者以最小的努力添加基本的加密功能,同时无需深入了解密码学的工实现原理,对开发者比较友好。
官网:http://www.jasypt.org/
github地址:https://github.com/ulisesbocchio/jasypt-spring-boot
优点:
- 高安全性:采用密码学强度加密技术,支持多种加密算法,平衡了性能和安全性。
- 配置灵活:支持自定义加密算法。
- 支持多种数据类型:可以加密密码、文本、数字、二进制文件等多种文件类型。
- 集成方便:可轻松与Spring框架及SpringSecurity集成,用于加密应用程序配置、数据库连接信息等,另外还可以与其他框架透明集成(如Hibernate等),方便在多种应用场景下使用。
SpringBoot集成Jasypt
1.依赖导入
<!-- https://mvnrepository.com/artifact/com.github.ulisesbocchio/jasypt-spring-boot-starter -->
<dependency>
<groupId>com.github.ulisesbocchio</groupId>
<artifactId>jasypt-spring-boot-starter</artifactId>
<version>3.0.5</version>
</dependency>
2.加密密码生成
a.第一种:使用单元测试或者单独写一个main方法来获取
1)首先添加yml配置:
jasypt:
encryptor:
# 加密的密钥,生成环境放到启动参数配置
password: abc123465
# 加密算法
algorithm: PBEWithMD5AndDES
iv-generator-classname: org.jasypt.iv.NoIvGenerator
# 算法识别的前后缀,默认ENC()
property