详解Java中的敏感信息处理

2025-01-08 15:50

本文主要是介绍详解Java中的敏感信息处理,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

《详解Java中的敏感信息处理》平时开发中常常会遇到像用户的手机号、姓名、身份证等敏感信息需要处理,这篇文章主要为大家整理了一些常用的方法,希望对大家有所帮助...

平时开发中遇到像用户的手机号、姓名、身份证等信息,在传输和入库节点,有以下常用的解决方案。

前后端传输

AES 对称加密

对称加密的加密和解密密钥是同一个,把密钥放在前端,万一被破解,有一定的风险,不建议使用。

RSA 非对称加密

提前生成一对公钥和私钥。

前端使用公钥加密,公钥是公开的,后端使用私钥解密,私钥放在配置中心不要写在代码里,只要后端私钥不泄露,没有任何问题。

RSA 加解密速度比较慢,超过 10KB 的数据就要分段,或者使用混合加密。

混合加密

在对大文件进行加密时,只使用 RSA 效率非常低,可以使用 RSA + AES 混合加密方式。

首先跟 RSA 步骤一样,前端存储公钥,后端存储私钥。

然后前端随机生成 AES 密钥,使用 RSA 加密 AES 密钥,再用 AES 加密大文件数据。

再把加密后 AES 密钥和加密后的大文件数据一起传给后端。

后端使用 RSA 解密 AES 密钥,再用 AES 密钥解密数据。

我这只用加密身份证、手机号等数据,使用 RSA 非对称加密即可。

数据库加密

数据库加密存储要考虑到查询效率和平时查 case 的便捷性。

MD5 + Salt/SHA + Salt

对用户的密码这种不需要解密的场景,可以用 SHA + Salt 方式加密。

由于彩虹表攻击(穷举 MD5 加密前后的数据,例如网站上的 MD5 破解),MD5 已经不那么安全了,尤其是没有加盐的时候,不再推荐使用。

AES 加密

以手机号为例,把手机号加密后无法使用手android机号明文查询,加的索引也是密文。

业务中会遇到通过手机号查询、或批量查询的场景,比如判断用户是否注册过。

推荐使用 AES 加密,密钥配在配置中心。

封装额外的查询接口,比如 getByPhone。

import com.baomidou.myBATisplus.core.conditions.query.QueryWrapper;
import com.baomidou.mybatisplus.extension.service.impl.ServiceImpl;
import org.springframework.stereotype.Service;

import Java.util.List;
import java.util.stream.Collectors;

@Service
public class UserServiceImpl extends ServiceImpl<IrMjY;UserMapper, User> {

    private static final String SECRET_KEY = "your-encryption-key"; // 替换为你的加密密钥

    /**
     * 根据明文手机号查询单个用户信息
     *
     * @param plainPhone 明文手机号
     * @return 匹配的用户信息(数据库密文解密后携带明文手机号信息)
     */
    public User getByPhone(String plainPhone) {
        // 1. 将明文手机号加密为密文
        String encryptedPhone = encryptPhone(plainPhone);

        // 2. 构造查询条件,通过密文匹配
        QueryWrapper<User> queryWrapper = new QueryWrapper<>();
        queryWrapper.eq("encrypted_phone", encryptedPhone);
http://www.chinasem.cn
        // 3. 查询并返回结果
        User user = this.getOne(queryWrapper);

        // 4. 注入明文手机号回传,以便客户端知道原来的手机号
        if (user != null) {
            user.setPlainPhone(plainPhone); // 假设实体类 User 里有这个字段
        }

        return user;
    }

    /**
     * 根据明文手机号列表查询对应的用户信息
     *
     * @param plainPhones 明文手机号列表
     * @return 匹配的用户信息列表(数据库密文解密后携带明文手机号信息)
     */
    public List<User> listByPhoneIn(List<String> plainPhones) {
        // 1. 将明文手机号列表加密为密文列表
        List<String> encryptedPhones = plainPhones.stream()
                .map(this::encryptPhone) // 调用加密方法
                .collect(Collectors.toList());

        // 2. 构造查询条件,通过密文列表匹配
        QueryWrapper<User> queryWrapper = new QueryWrapper<>();
        queryWrapper.in("encrypted_phone", encryptedPhones);

        // 3. 查询并返回结果
        List<User> users = this.list(queryWrapper);

        // 4. 将原始明文手机号与对应的密文进行绑定,注入到返回结果中
        for (User user : users) {
            // 找到与当前密文匹配的明文手机号
            String plainPhone = plainPhones.get(encryptedPhones.indexOf(user.getEncryptedPhone()));
            user.setPlainPhone(plainPhone); // 假设实体类 User 里有这个字段
        }

        retuhttp://www.chinasem.cnrn users;
    }

    /**
     * 加密手机号的方法(对称加密,AES)
     *
     * @param plainPhone 明文手机号
     * @return 加密密文手机号
     */
    private String encryptPhone(String plainPhone) {
        // 此处省略加密逻辑,可自行实现 AES 加密对应方法
        // 假设这里有一工具类调用 AES 加密,示China编程例传入密钥和数据进行加密
        return AESUtils.encrypt(plainPhone, SECRET_KEY); // 示例为伪代码,请用实际工具实现
    }
}

case 查询时可以用数据库 aes 加密查询。

-- 查询特定手机号 
SELECT * FROM users WHERE phone_encrypted = AES_ENCRYPT(plainPhone, SECRET_KEY);

不要直接使用 mysql AES 解密查询,这样会扫全表解密比对,数据库坐等爆炸。

针对手机号这种特殊场景,还可以根据业务额外存前缀和后缀,方便范围查询。

如果对加密有更高的要求,可以在前后端和入库时设置版本号,定期修改 RSA 公私钥和 AES 密钥。

前端在通过接口获取公钥,后端把公私钥存在数据库,附上版本号和生效日期。

后端解密时,根据前端传入的版本获取对应私钥解密。

入库时把版本号也存入,解密时通过版本号查询密钥再解密。

目前没遇到要求这么高的场景,我计划在前后端传输用 RSA 加密,入库用 AES 加密,足以。

到此这篇关于详解Java中的敏感信息处理的文章就介绍到这了,更多相关Java敏感信息处理内容请搜索China编程(www.chinasem.cn)以前的文章或继续浏览下面的相关文章希望大家以后多多支持编程China编程(www.chinasem.cn)!

这篇关于详解Java中的敏感信息处理的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1152977

相关文章

一文详解如何在idea中快速搭建一个Spring Boot项目

《一文详解如何在idea中快速搭建一个SpringBoot项目》IntelliJIDEA作为Java开发者的‌首选IDE‌,深度集成SpringBoot支持,可一键生成项目骨架、智能配置依赖,这篇文... 目录前言1、创建项目名称2、勾选需要的依赖3、在setting中检查maven4、编写数据源5、开启热

Python常用命令提示符使用方法详解

《Python常用命令提示符使用方法详解》在学习python的过程中,我们需要用到命令提示符(CMD)进行环境的配置,:本文主要介绍Python常用命令提示符使用方法的相关资料,文中通过代码介绍的... 目录一、python环境基础命令【Windows】1、检查Python是否安装2、 查看Python的安

HTML5 搜索框Search Box详解

《HTML5搜索框SearchBox详解》HTML5的搜索框是一个强大的工具,能够有效提升用户体验,通过结合自动补全功能和适当的样式,可以创建出既美观又实用的搜索界面,这篇文章给大家介绍HTML5... html5 搜索框(Search Box)详解搜索框是一个用于输入查询内容的控件,通常用于网站或应用程

Java对异常的认识与异常的处理小结

《Java对异常的认识与异常的处理小结》Java程序在运行时可能出现的错误或非正常情况称为异常,下面给大家介绍Java对异常的认识与异常的处理,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参... 目录一、认识异常与异常类型。二、异常的处理三、总结 一、认识异常与异常类型。(1)简单定义-什么是

SpringBoot项目配置logback-spring.xml屏蔽特定路径的日志

《SpringBoot项目配置logback-spring.xml屏蔽特定路径的日志》在SpringBoot项目中,使用logback-spring.xml配置屏蔽特定路径的日志有两种常用方式,文中的... 目录方案一:基础配置(直接关闭目标路径日志)方案二:结合 Spring Profile 按环境屏蔽关

Java使用HttpClient实现图片下载与本地保存功能

《Java使用HttpClient实现图片下载与本地保存功能》在当今数字化时代,网络资源的获取与处理已成为软件开发中的常见需求,其中,图片作为网络上最常见的资源之一,其下载与保存功能在许多应用场景中都... 目录引言一、Apache HttpClient简介二、技术栈与环境准备三、实现图片下载与保存功能1.

Python中使用uv创建环境及原理举例详解

《Python中使用uv创建环境及原理举例详解》uv是Astral团队开发的高性能Python工具,整合包管理、虚拟环境、Python版本控制等功能,:本文主要介绍Python中使用uv创建环境及... 目录一、uv工具简介核心特点:二、安装uv1. 通过pip安装2. 通过脚本安装验证安装:配置镜像源(可

C++ 函数 strftime 和时间格式示例详解

《C++函数strftime和时间格式示例详解》strftime是C/C++标准库中用于格式化日期和时间的函数,定义在ctime头文件中,它将tm结构体中的时间信息转换为指定格式的字符串,是处理... 目录C++ 函数 strftipythonme 详解一、函数原型二、功能描述三、格式字符串说明四、返回值五

LiteFlow轻量级工作流引擎使用示例详解

《LiteFlow轻量级工作流引擎使用示例详解》:本文主要介绍LiteFlow是一个灵活、简洁且轻量的工作流引擎,适合用于中小型项目和微服务架构中的流程编排,本文给大家介绍LiteFlow轻量级工... 目录1. LiteFlow 主要特点2. 工作流定义方式3. LiteFlow 流程示例4. LiteF

SpringBoot排查和解决JSON解析错误(400 Bad Request)的方法

《SpringBoot排查和解决JSON解析错误(400BadRequest)的方法》在开发SpringBootRESTfulAPI时,客户端与服务端的数据交互通常使用JSON格式,然而,JSON... 目录问题背景1. 问题描述2. 错误分析解决方案1. 手动重新输入jsON2. 使用工具清理JSON3.