必须用BEFORE而非AFTER做脱敏,因为BEFORE中:NEW可写,能修改数据并拦截非法输入;AFTER中:NEW只读且数据已落盘,无法修改、脱敏失效。

BEFORE触发器是Oracle中唯一能安全修改即将插入/更新数据的时机,脱敏必须用它;AFTER里改不了:NEW值,也来不及拦截非法输入。
为什么必须用BEFORE而不是AFTER做脱敏
Oracle的AFTER INSERT或AFTER UPDATE触发器中,:NEW是只读的——你不能给:NEW.phone := '138****1234'赋值,语句会直接报错PLS-00363: expression 'NEW.PHONE' cannot be used as an assignment target。更关键的是,数据已落盘,脱敏失去意义。而BEFORE触发器在DML语句真正写入前执行,:NEW可写,且能配合RAISE_APPLICATION_ERROR中断非法数据入库。
手机号脱敏:用LEFT+RIGHT+CONCAT,别碰REGEXP_REPLACE
直接在BEFORE INSERT OR UPDATE里对字段做字符串替换最稳。比如手机号脱敏,要保留前3位和后4位,中间4位打星:
CREATE OR REPLACE TRIGGER tr_user_before_mask_phone
BEFORE INSERT OR UPDATE OF phone ON users
FOR EACH ROW
BEGIN
IF :NEW.phone IS NOT NULL AND REGEXP_LIKE(:NEW.phone, '^[0-9]{11}$') THEN
:NEW.phone := CONCAT(CONCAT(LEFT(:NEW.phone, 3), '****'), RIGHT(:NEW.phone, 4));
END IF;
END;
-
LEFT()和RIGHT()是确定性函数,主从复制安全;SUBSTR也可用,但得手动算起始位置,易错 - 必须加
REGEXP_LIKE(..., '^[0-9]{11}$')校验,否则空值、带短横线的138-1234-5678、已脱敏过的138****5678都会被二次处理,变成138****678这种错位结果 - 禁用
REGEXP_REPLACE(:NEW.phone, '(\d{3})\d{4}(\d{4})', '\1****\2')——Oracle 12c+虽支持,但正则引擎在高并发下有性能抖动,且无法保证字节安全(如字段含中文时)
身份证号脱敏:先判长度再截取,LENGTHB比LENGTH更可靠
15位和18位身份证规则不同,且末尾可能是X,不能简单按字符数硬切:
- 用
LENGTHB(:NEW.id_card)判断字节长度:UTF-8下中文占3字节,LENGTH只计字符数,会导致截取偏移 - 18位:取前6 + 后4,中间8位替换成
'********';15位:取前6 + 后3,中间6位替换 - 开头必须加空值和空格校验:
IF :NEW.id_card IS NULL OR TRIM(:NEW.id_card) = '' THEN RETURN; END IF;,否则LEFT(NULL, 6)会报ORA-06502 - 别用
REGEXP_REPLACE匹配\d{17}[\dX]——万一字段存的是ID:11010119900101123X,正则就漏了
容易被忽略的坑:自治事务、NULL处理和主从复制风险
脱敏逻辑看似简单,但实际部署常翻车:
- 触发器里调用自定义函数?必须加
DETERMINISTIC声明,否则主从复制可能中断——这是2026年5月线上事故高频原因 - 想查其他表补全信息(比如根据员工ID查所属部门再脱敏)?得加
PRAGMA AUTONOMOUS_TRANSACTION,否则报ORA-04091: table is mutating -
:NEW字段本身为NULL时,LEFT(NULL, 3)返回NULL,不会报错但结果不可控;务必显式判断IS NOT NULL - UPDATE场景下,只对变化的字段脱敏:用
UPDATING('phone')条件包裹,避免无谓计算
真正难的不是写几行:NEW.xxx := ...,而是让脱敏逻辑在空值、乱码、并发更新、主从同步这些边界下都不出错——每个IF分支都得想清楚“这里不 guard 会怎样”。


















