讲师中心 微信公众号
AI工具推荐 视频效率加速

怎么用Python在Django中安全地存储和读取敏感API密钥?

夏枫大大_9521

夏枫大大_9521

发布时间:2026-09-06 08:25:59

|

347人浏览过

|

来源于php中文网

原创

必须用自定义加密字段+独立环境变量密钥,因save()手动加解密会导致filter失效、Admin乱码、bulk操作明文入库、序列化泄露明文;正确做法是继承models.Field并覆盖get_prep_value、from_db_value、to_python,密钥须严格分离且不可变更。

怎么用python在django中安全地存储和读取敏感api密钥?

必须用自定义加密字段 + 独立环境变量密钥,不能在 save() 里手动加解密,也不能复用 SECRET_KEY。

为什么直接在 save() 里加密会出问题

常见错误是重写模型的 save() 方法,在存入前对字段值调用 Fernet.encrypt(),读取时再手动 decrypt()。这会导致:

  • filter(api_key__icontains="abc") 返回空——ORM 查询走的是原始字段值,但数据库里存的是密文
  • Admin 页面显示乱码或 base64 字符串——to_python() 没被调用,后台直接渲染了加密后的 bytes
  • bulk_create() 或 update() 绕过 save(),明文直接入库
  • 序列化(如 DRF ModelSerializer)输出明文——因为没经过 from_db_value()

怎么正确实现加密字段

继承 models.Field,完整覆盖三个核心方法,并用 cryptography.fernet 封装细节:

  • get_prep_value(self, value):输入 Python 字符串,返回加密后 base64 编码的 str(例如 Fernet(key).encrypt(b"raw").decode())
  • from_db_value(self, value, expression, connection):从数据库读出 base64 字符串,解密并返回原始字符串
  • to_python(self, value):处理表单提交、JSON 反序列化等场景,同样要解密;若传入已是解密后值,需判断避免重复解密
  • 必须设置 description = "Encrypted text field",否则 makemigrations 可能报错

示例片段(不依赖第三方包):

python-script-generator
python-script-generator

快速生成专业的 Python 脚本和应用代码。一键创建完整项目结构,支持CLI、API、爬虫、Bot、Django等多种项目类型,包含完整的项目结构、配置文件、依赖管理、测试、README和文档。

下载

立即学习“Python免费学习笔记(深入)”;

from cryptography.fernet import Fernet
import os
<p>class EncryptedAPIKeyField(models.CharField):
def <strong>init</strong>(self, *args, *<em>kwargs):
kwargs.setdefault('max_length', 512)
super().<strong>init</strong>(</em>args, **kwargs)</p><pre class='brush:python;toolbar:false;'>def get_prep_value(self, value):
    if not value:
        return value
    key = os.environ.get('DJANGO_ENCRYPTION_KEY')
    if not key:
        raise ValueError("DJANGO_ENCRYPTION_KEY not set")
    f = Fernet(key.encode())
    return f.encrypt(value.encode()).decode()

def from_db_value(self, value, expression, connection):
    if not value:
        return value
    key = os.environ.get('DJANGO_ENCRYPTION_KEY')
    f = Fernet(key.encode())
    return f.decrypt(value.encode()).decode()

def to_python(self, value):
    if isinstance(value, str) and len(value) > 50:  # 判定是否为密文(base64长度特征)
        return self.from_db_value(value, None, None)
    return value

description = "Encrypted text field"

密钥管理的硬性要求

DJANGO_ENCRYPTION_KEY 必须与 SECRET_KEY 严格分离,且满足:

  • 必须是 32 字节密钥经 base64.urlsafe_b64encode() 编码后的字符串(如 YQsZz7VxKj9LmNpRtWvXyZaBcDeFgHiJkLmNoPqRsTuVwXyZaBcD==)
  • 生产环境只能从环境变量读取,绝不能写死、不能从 SECRET_KEY 衍生(除非用 pbkdf2_hmac('sha256', SECRET_KEY.encode(), b'django-fernet-v1', 100_000, dklen=32))
  • .env 文件必须进 .gitignore;Docker 中优先用 secrets 挂载,而非 env_file
  • 密钥一旦上线,全生命周期不可变更——否则存量数据永久无法解密

查询和搜索的现实限制

加密字段天然不支持 __icontains、__startswith 等模糊查询。如果业务需要按 API 密钥前缀查用户,得额外加辅助字段:

  • 新增 search_hash = models.CharField(max_length=64, db_index=True)
  • 写入时同步计算:hashlib.sha256(key.strip().lower().encode()).hexdigest()
  • 查询改用 filter(search_hash__exact=...),注意这个哈希仅用于等值匹配,不可逆

真正难的不是加解密逻辑本身,而是密钥生命周期管理、ORM 各环节钩子的全覆盖、以及接受“加密即放弃模糊查询”这个前提——很多团队卡在这一步,硬上 LIKE 查询反而把密钥暴露在日志或慢查询中。

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

1691

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

4304

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1689

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

25057

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3067

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3087

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

1163

2023.08.11

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

596

2023.08.10

PixTV官网入口地址合集
PixTV官网入口地址合集

本专题汇总了 PixTV AI 一站式视频创作平台的官方入口与使用教程。无需下载软件,浏览器直接访问即可使用。平台将剧本、图像、视频、声音与剪辑整合在“无限画布”中,接入 GPT Image 2.5、Seedance 2.5 等头部模型。本专题整理了从新建画布、角色锚定、分镜拆分到视频生成与导出的完整操作指南,助你快速上手 AI 短剧与漫剧创作。

20

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn