讲师中心 微信公众号
AI工具推荐 视频效率加速

Java 中配置文件怎么在使用敏感信息时配置特定的解密拦截器以在内存绑定阶段完成自动脱敏还原

落浩小哥_9556

落浩小哥_9556

发布时间:2026-07-24 07:15:12

|

892人浏览过

|

来源于php中文网

原创

Java配置敏感信息自动解密的关键是在Spring启动时、Bean初始化前的配置加载阶段完成,通过PropertySource层面透明解密ENC(...)密文,而非依赖拦截器;推荐使用Jasypt或自定义DecryptPropertySource实现。

java 中配置文件怎么在使用敏感信息时配置特定的解密拦截器以在内存绑定阶段完成自动脱敏还原

Java 中配置文件敏感信息的自动解密,关键不是“拦截器”,而是在配置加载阶段完成解密还原——即 Spring 启动时、Bean 初始化前,把 enc(XXX) 这类密文替换成明文,让后续所有组件(DataSource、RestTemplate、FeignClient 等)拿到的是已解密的值。所谓“内存绑定阶段自动脱敏还原”,本质是 PropertySource 层面的透明解密,而非 HTTP 请求拦截或 Filter 拦截。

下面分三部分说明如何真正落地:

用 Jasypt 实现启动时自动解密(最常用、最稳妥)

Jasypt 是 Spring 生态中成熟度最高、集成最轻量的方案,它通过自定义 `PropertySource` 在 `Environment` 加载配置时就完成解密,全程对业务代码无感。
  • 引入依赖(Spring Boot 3.x 推荐 jasypt-spring-boot-starter):

    <dependency>
    <groupId>com.github.ulisesbocchio</groupId>
    <artifactId>jasypt-spring-boot-starter</artifactId>
    <version>3.0.5</version>
    </dependency>
  • 配置加密密钥(不写死在代码里):

    立即学习“Java免费学习笔记(深入)”;

    Java Maven Code Review
    Java Maven Code Review

    审查Java Maven项目(ZIP压缩包或GitLab仓库URL),检查代码规范、命名、模块边界、可维护性问题以及重复代码。

    下载
    # application.properties
    jasypt.encryptor.password=${JASYPT_KEY:changeit}  # 优先取环境变量 JASYPT_KEY
    jasypt.encryptor.algorithm=PBEWithMD5AndDES
    jasypt.encryptor.iv-generator-classname=org.jasypt.iv.RandomIvGenerator
  • 加密配置项(用工具生成后填入):

    spring.datasource.password=ENC(rQq2Zz9XgY1kLmNpQoRtSvUwXyZaBcD)
    spring.redis.password=ENC(jKlMnOpQrStUvWxYzA1B2C3D4E5F6G7H)
  • 启动时自动生效:Spring 容器会识别 ENC(...) 格式,在 @Value、@ConfigurationProperties 绑定前完成解密,DataSource 拿到的就是真实密码。

自定义 PropertySource 实现解密(适合需完全可控场景)

当不能引入第三方库,或需对接公司统一密钥中心(如 Vault、Apollo 加密插件)时,可手动扩展 `PropertySource`。
  • 编写解密 PropertySource:

    public class DecryptPropertySource extends PropertySource<Properties> {
      private final Properties source;
      private final Decryptor decryptor; // 注入 AES/SM4 解密器,密钥从环境变量或配置中心拉取
    
      public DecryptPropertySource(String name, Properties source, Decryptor decryptor) {
          super(name, source);
          this.source = source;
          this.decryptor = decryptor;
      }
    
      @Override
      public Object getProperty(String name) {
          String value = source.getProperty(name);
          if (value != null && value.startsWith("ENC(") && value.endsWith(")")) {
              try {
                  return decryptor.decrypt(value.substring(4, value.length() - 1));
              } catch (Exception e) {
                  throw new RuntimeException("Decrypt failed for key: " + name, e);
              }
          }
          return value;
      }
    }
  • 注册到 Spring Environment(在 ApplicationContextInitializer 或 @Bean 中):

    @Bean
    public static PropertySourcesPlaceholderConfigurer propertySourcesPlaceholderConfigurer() {
      PropertySourcesPlaceholderConfigurer configurer = new PropertySourcesPlaceholderConfigurer();
      configurer.setIgnoreUnresolvablePlaceholders(true);
      return configurer;
    }

// 在 SpringApplication.run() 前注册 public class DecryptPropertySourceInitializer implements ApplicationContextInitializer { @Override public void initialize(ConfigurableApplicationContext applicationContext) { ConfigurableEnvironment env = applicationContext.getEnvironment(); Properties props = loadFromFiles(); // 加载 application.properties 等 Decryptor decryptor = new AesDecryptor(getDecryptKeyFromEnv()); DecryptPropertySource decryptSource = new DecryptPropertySource("decrypted", props, decryptor); env.getPropertySources().addFirst(decryptSource); } }


<H3>避免误用“拦截器”混淆解密时机</H3>
很多开发者尝试用 `HandlerInterceptor` 或 `Filter` 对配置项做解密,这是典型误区:

- 拦截器作用于 HTTP 请求链路,而配置加载发生在容器启动早期(远早于任何请求);
- `@Value("${db.password}")` 的赋值发生在 Bean 创建时,此时请求还没进来,拦截器根本没机会介入;
- 若强行在 Controller 层解密密码再传给 Service,会导致重复解密、线程安全风险、无法用于 DataSource 初始化等硬伤。

所以:  
✅ 正确路径:`配置文件 → Environment → PropertySource 解密 → @Value/@ConfigurationProperties 绑定`  
❌ 错误路径:`配置文件 → 明文或密文直接注入 → 请求来了再用拦截器解密 → 传参使用`

<p>核心就一点:解密必须发生在 Spring 解析占位符 `${...}` 的那一刻,而不是用户发起请求之后。只要抓住这个时机点,配置敏感信息的自动还原就不需要“拦截”,而是自然、透明、可靠地完成。</p>

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

10017

2023.06.15

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

7142

2023.07.05

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

6292

2023.07.31

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1084

2023.08.01

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

908

2023.08.02

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

1316

2023.08.02

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2629

2023.08.02

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

19951

2023.08.03

PixPix官网入口合集
PixPix官网入口合集

本专题汇总了PixPix官网在线使用入口及平台功能详解,涵盖文生图、图生图、AI图片编辑、AI视频创作等核心能力,并整理了AI爆款图片复刻、商品套图、详情页生成、视频变清晰与去水印等电商专项工具的使用教程。同时收录了PixPix MCP接入Codex、Claude Code等主流Agent的操作指南,助您一站式完成AI图片与视频创作。

0

2026.10.09

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
dev.java 官方:Learn Java
dev.java 官方:Learn Java

共0课时 | 0人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn