应使用环境变量、外挂配置文件或运行时输入管理敏感信息。具体包括:通过CodeBuddy运行配置设置DB_PASSWORD和API_SECRET;将配置文件置于项目外并用-Dconfig.path指定路径;CLI场景支持命令行参数、交互式输入或stdin传入密码;启用内置凭证扫描识别硬编码凭据。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

在CodeBuddy中开发Java项目时,直接把数据库密码、API密钥写进代码里,等于把钥匙挂在门把手上——任何人拿到JAR包或源码就能直连生产库。这种写法不仅违反最小权限原则,还会让一次凭据轮换变成全量代码搜索+重新编译+紧急上线的灾难。
用环境变量接管敏感值
打开CodeBuddy右下角的「运行配置」→「环境变量」面板,新增两行:
DB_PASSWORD=your_actual_prod_password
API_SECRET=live_secret_from_vault
Java代码中改用 System.getenv("DB_PASSWORD") 获取,不要 fallback 到默认值——【若 getenv 返回 null,必须抛 RuntimeException 中断启动,不能静默用空字符串连接数据库】。
这一步操作起来很简单,直接把文件拖进去就行。
立即学习“Java免费学习笔记(深入)”;
外挂配置文件并排除版本控制
在项目根目录外新建一个 conf/ 文件夹(例如 /home/user/myapp-conf/),放入 config.properties:
db.url=jdbc:mysql://10.20.30.40:3306/app_db?useSSL=false
db.username=prod_reader
db.password=${DB_PASSWORD}
CodeBuddy 启动时添加 JVM 参数:-Dconfig.path=/home/user/myapp-conf/config.properties
Java 加载逻辑必须用 MyClass.class.getClassLoader().getResourceAsStream() 读取类路径资源——【绝对不用 new FileInputStream(),否则打包后必报 FileNotFoundException】。
记得把本地 conf/ 文件夹路径加进 .gitignore,别让配置文件误提交。
让用户在首次运行时手动输入凭据
适用于 CLI 工具或内网部署场景,彻底规避存储风险:
方法一:命令行参数传入
java -jar app.jar --db-url jdbc:mysql://10.20.30.40:3306/app --db-user admin --db-pass "prompt"
方法二:运行时交互式输入
程序检测到 db-pass 值为 "prompt" 时,调用 Console.readPassword() 弹出隐藏输入框,不记录历史、不回显星号、不缓存到内存堆外区。
方法三:从标准输入流读取(适合 CI/CD 流水线)
echo "my_real_password" | java -jar app.jar --db-pass stdin
注意:stdin 方式要求密码必须单行无空格,且管道前不能有空格或换行符,否则 DriverManager.getConnection 会因认证失败退出。
启用 CodeBuddy 内置凭证扫描
点击顶部菜单「项目」→「安全检查」→「启用敏感信息扫描」,勾选「硬编码密码」「明文 API Key」「Base64 编码密钥」三项。
扫描结果会高亮所有匹配行,并在侧边栏显示风险等级与修复建议——比如某行 String pwd = "abc123"; 会被标为「高危」,并提示「应替换为 System.getenv("DB_PASSWORD")」。
这项功能默认关闭,必须手动开启才生效。


















