SpringBoot+ Sharding Sphere 輕鬆實現資料庫欄位加解密

潘志的研发笔记發表於2024-07-22

一、介紹

在實際的軟體系統開發過程中,由於業務的需求,在程式碼層面實現資料的脫敏還是遠遠不夠的,往往還需要在資料庫層面針對某些關鍵性的敏感資訊,例如:身份證號、銀行卡號、手機號、工資等資訊進行加密儲存,實現真正意義的資料混淆脫敏,以滿足資訊保安的需要。

那在實際的業務開發過程中,我們如何快速實現呢?

今天透過這篇文章,我們一起來了解一下如何在 Spring Boot 中快速實現資料的加解密功能。廢話不多說了,直接擼程式碼!

二、方案實踐

在 Spring Boot 生態中,有一個非常厲害的開源框架:Apache ShardingSphere。

它是一款分散式 SQL 事務和查詢引擎,可透過資料分片、彈性伸縮、加密等能力對任意資料庫進行增強。我們可以利用它的資料脫敏模組,快速實現 SQL 欄位的加解密操作。

如果當前專案是採用 Spring Boot 開發的,可以實現無縫整合,對原系統的改造會非常少。

下面以使用者表為例,一起了解一下ShardingSphere的資料加解密的實現過程!

2.1、建立使用者表

首先,在資料庫中建立一張使用者表,示例指令碼如下!

CREATE TABLE user (
  id bigint(20) NOT NULL COMMENT '使用者ID',
  email varchar(255)  NOT NULL DEFAULT '' COMMENT '郵件',
  nick_name varchar(255)  DEFAULT NULL COMMENT '暱稱',
  pass_word varchar(255)  NOT NULL DEFAULT '' COMMENT '二次密碼',
  reg_time varchar(255)  NOT NULL DEFAULT '' COMMENT '註冊時間',
  user_name varchar(255)  NOT NULL DEFAULT '' COMMENT '使用者名稱',
  salary varchar(255) DEFAULT NULL COMMENT '基本工資',
  PRIMARY KEY (id) USING BTREE
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_general_ci;

2.2、建立 springboot 專案並新增依賴包

接著,建立一個 Spring Boot 專案,並新增相關的依賴包,示例如下:

<dependencies>
    <!--spring boot核心-->
    <dependency>
        <groupId>org.springframework.boot</groupId>
        <artifactId>spring-boot-starter</artifactId>
    </dependency>
    <!--spring boot 測試-->
    <dependency>
        <groupId>org.springframework.boot</groupId>
        <artifactId>spring-boot-starter-test</artifactId>
        <scope>test</scope>
    </dependency>
    <!--springmvc web-->
    <dependency>
        <groupId>org.springframework.boot</groupId>
        <artifactId>spring-boot-starter-web</artifactId>
    </dependency>
    <!--mysql 資料來源-->
    <dependency>
        <groupId>mysql</groupId>
        <artifactId>mysql-connector-java</artifactId>
    </dependency>
    <!--mybatis 支援-->
    <dependency>
        <groupId>org.mybatis.spring.boot</groupId>
        <artifactId>mybatis-spring-boot-starter</artifactId>
        <version>2.0.0</version>
    </dependency> 
    <!--shardingsphere資料分片、脫敏工具-->
    <dependency>
        <groupId>org.apache.shardingsphere</groupId>
        <artifactId>sharding-jdbc-spring-boot-starter</artifactId>
        <version>4.1.0</version>
    </dependency>
    <dependency>
        <groupId>org.apache.shardingsphere</groupId>
        <artifactId>sharding-jdbc-spring-namespace</artifactId>
        <version>4.1.0</version>
    </dependency>
</dependencies>

2.3、新增相關配置

application.properties檔案中,新增shardingsphere相關配置,即可實現針對某個表進行脫敏

server.port=8080

logging.path=log

#shardingsphere資料來源整合
spring.shardingsphere.datasource.name=ds
spring.shardingsphere.datasource.ds.type=com.zaxxer.hikari.HikariDataSource
spring.shardingsphere.datasource.ds.driver-class-name=com.mysql.cj.jdbc.Driver
spring.shardingsphere.datasource.ds.jdbc-url=jdbc:mysql://127.0.0.1:3306/test
spring.shardingsphere.datasource.ds.username=xxxx
spring.shardingsphere.datasource.ds.password=xxxx

#加密方式、金鑰配置
spring.shardingsphere.encrypt.encryptors.encryptor_aes.type=aes
spring.shardingsphere.encrypt.encryptors.encryptor_aes.props.aes.key.value=hkiqAXU6Ur5fixGHaO4Lb2V2ggausYwW
#plainColumn表示明文列,cipherColumn表示脫敏列
spring.shardingsphere.encrypt.tables.user.columns.salary.plainColumn=
spring.shardingsphere.encrypt.tables.user.columns.salary.cipherColumn=salary
#spring.shardingsphere.encrypt.tables.user.columns.pass_word.assistedQueryColumn=
spring.shardingsphere.encrypt.tables.user.columns.salary.encryptor=encryptor_aes

#sql列印
spring.shardingsphere.props.sql.show=true
spring.shardingsphere.props.query.with.cipher.column=true


#基於xml方法的配置
mybatis.mapper-locations=classpath:mapper/*.xml

其中有幾個的配置資訊比較重要,spring.shardingsphere.encrypt.tables是指要脫敏的表,user是表名,salary表示user表中的真實列,其中plainColumn指的是明文列,cipherColumn指的是脫敏列,如果是新工程,只需要配置脫敏列即可!

配置示例如下!

# 用於告訴 ShardingSphere 資料表裡哪個列用於儲存明文資料
spring.shardingsphere.encrypt.tables.user.columns.salary.plainColumn=
# 用於告訴 ShardingSphere 資料表裡哪個列用於儲存密文資料
spring.shardingsphere.encrypt.tables.user.columns.salary.cipherColumn=salary
# 用於告訴 ShardingSphere 資料表裡哪個列用於儲存輔助查詢資料
#spring.shardingsphere.encrypt.tables.user.columns.salary.assistedQueryColumn=
# 用於告訴 ShardingSphere 資料表裡哪個列使用什麼演算法加解密
spring.shardingsphere.encrypt.tables.user.columns.salary.encryptor=encryptor_aes

2.4、編寫資料持久層

然後,編寫一個資料持久層,用於資料的儲存和查詢操作。

<mapper namespace="com.example.shardingsphere.mapper.UserMapperXml" >

    <resultMap id="BaseResultMap" type="com.example.shardingsphere.entity.UserEntity" >
        <id column="id" property="id" jdbcType="BIGINT" />
        <result column="email" property="email" jdbcType="VARCHAR" />
        <result column="nick_name" property="nickName" jdbcType="VARCHAR" />
        <result column="pass_word" property="passWord" jdbcType="VARCHAR" />
        <result column="reg_time" property="regTime" jdbcType="VARCHAR" />
        <result column="user_name" property="userName" jdbcType="VARCHAR" />
        <result column="salary" property="salary" jdbcType="VARCHAR" />
    </resultMap>

    <select id="findAll" resultMap="BaseResultMap">
        SELECT * FROM user
    </select>
    
    <insert id="insert" parameterType="com.example.shardingsphere.entity.UserEntity">
        INSERT INTO user(id,email,nick_name,pass_word,reg_time,user_name, salary)
        VALUES(#{id},#{email},#{nickName},#{passWord},#{regTime},#{userName}, #{salary})
    </insert>
</mapper>
public interface UserMapperXml {


    /**
     * 查詢所有的資訊
     * @return
     */
    List<UserEntity> findAll();

    /**
     * 新增資料
     * @param user
     */
    void insert(UserEntity user);
}
public class UserEntity {

    private Long id;

    private String email;

    private String nickName;

    private String passWord;

    private String regTime;

    private String userName;

    private String salary;

    //省略set、get...

}

2.5、單元測試

最後,我們編寫一個單元測試,驗證一下程式碼的正確性。

編寫啟用服務程式

@SpringBootApplication
@MapperScan("com.example.shardingsphere.mapper")
public class ShardingSphereApplication {

    public static void main(String[] args) {
        SpringApplication.run(ShardingSphereApplication.class, args);
    }
}

編寫單元測試

@RunWith(SpringJUnit4ClassRunner.class)
@SpringBootTest(classes = ShardingSphereApplication.class)
public class UserTest {

    @Autowired
    private UserMapperXml userMapperXml;

    @Test
    public void insert() throws Exception {
        UserEntity entity = new UserEntity();
        entity.setId(3l);
        entity.setEmail("123@123.com");
        entity.setNickName("阿三");
        entity.setPassWord("123");
        entity.setRegTime("2021-10-10 00:00:00");
        entity.setUserName("張三");
        entity.setSalary("2500");
        userMapperXml.insert(entity);
    }

    @Test
    public void query() throws Exception {
        List<UserEntity> dataList = userMapperXml.findAll();
        System.out.println(JSON.toJSONString(dataList));
    }
}

插入資料後,如下圖,資料庫儲存的資料已被加密!

我們繼續來看看,執行查詢服務,結果如下圖,資料被成功解密!

採用配置方式,最大的好處就是直接透過配置脫敏列就可以完成對某些資料表欄位的脫敏,非常方便。

三、小結

當需要對某些資料表欄位進行脫敏處理的時候,可以採用 Apache ShardingSphere 框架快速實現。

但是有個細節很容易遺漏,那就是欄位型別,例如salary欄位,根據常規,很容易想到使用數字型別,但是卻不是,要知道加密之後的資料都是一串亂碼,數字型別肯定是無法儲存字串的,因此在定義的時候,這個要留心一下。

希望以上的案例,能幫助到大家!

示例程式碼:spring-boot-example-shardingsphere

相關文章