## 一、Jasypt是什么
官網:[http://www.jasypt.org/](http://www.jasypt.org/)
> [Jasypt](http://jasypt.org/ "Jasypt")是一個Java庫,允許開發人員以很簡單的方式添加基本加密功能,而無需深入研究加密原理。利用它可以實現高安全性的,基于標準的加密技術,無論是單向和雙向加密。加密密碼,文本,數字,二進制文件。
1. 高安全性的,基于標準的加密技術,無論是單向和雙向加密。加密密碼,文本,數字,二進制文件…
2. 集成Hibernate的。
3. 可集成到Spring應用程序中,與Spring Security集成。
4. 集成的能力,用于加密的應用程序(即數據源)的配置。
5. 特定功能的高性能加密的multi-processor/multi-core系統。
6. 與任何JCE(Java Cryptography Extension)提供者使用開放的API

說了這么多,我們spring boot 配置管理到底用Jasypt做什么?
* 出于安全考量,使用“密鑰”加密敏感字符串(如數據庫密碼),并將加密后的字符串保存到配置文件中。
* spring boot集成Jasypt后實現加密字符串的自動解密配置值,不需要人為參與。當然spring boot需要密鑰才能進行解密。
* “密鑰”與配置文件分開存放,分開使用,從而保證應用配置的安全性
## 二、使用bat腳本生成加密串
為了方便,簡單編寫了一個bat腳本方便使用。
~~~
@echo off
set/p input=待加密的明文字符串:
set/p password=加密密鑰(鹽值):
echo 加密中......
java -cp jasypt-1.9.2.jar org.jasypt.intf.cli.JasyptPBEStringEncryptionCLI ^
input=%input% password=%password% ^
algorithm=PBEWithMD5AndDES
pause
~~~
* 使用 jasypt-1.9.2.jar中的org.jasypt.intf.cli.JasyptPBEStringEncryptionCLI類進行加密
* input參數是待加密的字符串,password參數是加密的密鑰(鹽值)
* 使用PBEWithMD5AndDES算法進行加密
> **注意:`jasypt-1.9.2.jar`文件需要和bat腳本放在相同目錄下。此包可直接在示例項目中直接下載。**
使用示例,雙擊上面的bat腳本文件,輸入待加密內容和密鑰,得到加密結果:

**注意:相同的鹽值(密鑰),每次加密的結果是不同的。**
## 三、Jasypt與spring boot整合
首先引入Jasypt的maven坐標
~~~
<dependency>
<groupId>com.github.ulisesbocchio</groupId>
<artifactId>jasypt-spring-boot-starter</artifactId>
<version>1.18</version>
</dependency>
~~~
在properties或yml文件中需要對明文進行加密的地方使用ENC()包裹,如原值:"happy family",加密后使用`ENC(密文)`替換。程序中像往常一樣使用`@Value("${}")`獲取該配置即可,獲取的是解密之后的明文值。

文本被加密之后,我們需要告知Spring Boot該如何解密,因為Spring Boot要讀取該配置的明文內容。在application.properties或yml文件中,做如下配置:
~~~
# 設置鹽值(加密解密密鑰),我們配置在這里只是為了測試方便
# 生產環境中,切記不要這樣直接進行設置,可通過環境變量、命令行等形式進行設置。下文會講
jasypt:
encryptor:
password: 123456
~~~
## 四、“密鑰”與配置文件分開存放
本身加解密過程都是通過`鹽值`進行處理的,所以正常情況下`鹽值`和`加密串`是分開存儲的。出于安全考量,**`鹽值`應該放在`系統屬性`、`命令行`或是`環境變量`來使用,而不是放在同一個配置文件里面。**
### 4.1 命令行存儲方式示例
~~~
java -jar xxx.jar --jasypt.encryptor.password=xxx &;
~~~
### 4.2 環境變量存儲方式示例
設置環境變量(linux):
~~~
# 打開/etc/profile文件
vim /etc/profile
# 文件末尾插入
export JASYPT_PASSWORD = xxxx
~~~
啟動命令:
~~~
java -jar xxx.jar --jasypt.encryptor.password=${JASYPT_PASSWORD} &;
~~~
## 五、這樣真的安全么?
**有的同學會問這樣的問題:如果的linux主機被攻陷了怎么辦,黑客不就知道了密鑰?**
對于這個問題:我只能這么說,如果你的應用從內部被攻陷,在這個世界上沒有一種加密方法是絕對安全的。這種加密方法只能做到:防君子不防小人。大家可能都聽說過,某著名互聯網公司將明文數據庫密碼上傳到了github上面,導致用戶信息被泄露的問題。這種加密方式,無非是將密鑰與加密結果分開存放,減少個人疏忽導致的意外,增加破解難度。
如果密鑰被從內部滲透暴露了,任何加密都是不安全的。就像你的組織內部有離心離德的人,無論你如何加密都不安全,你需要做的是把他找出來干掉,或者防范他加入你的組織!
- 內容簡介
- 第一章 Spring boot 簡介
- 1.1 helloworld
- 1.2 提高開發效率工具lombok
- 1.3 IDEA熱部署
- 1.4 IDEA常用插件
- 1.5 常用注解
- 第二章 RESTful接口
- 2.1 RESTful風格API
- 2.1.1 spring常用注解開發RESTful接口
- 2.1.2 HTTP協議與Spring參數接收注解
- 2.1.3 Spring請求處理流程注解
- 2.2 JSON數據格式處理
- 2.2.1 Jackson的轉換示例代碼
- 2.3 針對接口編寫測試代碼
- 2.3.1 編碼接口測試示例代碼
- 2.3.2 帶severlet容器的接口測試示例代碼
- 2.3.3 Mockito測試示例代碼
- 2.3.4 Mockito輕量測試
- 2.4 使用swagger2構建API文檔
- 2.4.1 swagger2示例代碼
- 2.4.2 pom.xml
- 2.5 使用swagger2導出各種格式的接口文檔
- 第三章 sping boot配置管理
- 3.1 YAML語法
- 3.2 YAML綁定配置變量的方式
- 3.3 YAML配置屬性值校驗
- 3.4 YAML加載外部配置文件
- 3.5 SpEL表達式綁定配置項
- 3.6 不同環境下的多配置
- 3.7 配置文件的優先級
- 3.8 配置文件敏感字段加密
- 第四章 連接數據庫使用到的框架
- 4.1 spring JDBC
- 4.2 mybatis配置mybatisgenerator自動生成代碼
- 4.3 mybatis操作數據庫+dozer整合Bean自動加載
- 4.4 spring boot mybatis 規范
- 4.5 spirng 事務與分布式事務
- 4.6 spring mybaits 多數據源(未在git版本中實現)
- 4.7 mybatis+atomikos實現分布式事務(未在git版本中實現)
- 4.8 mybatis踩坑之逆向工程導致的服務無法啟動
- 4.9 Mybatis Plus
- 4.9.1.CURD快速入門
- 4.9.2.條件構造器使用與總結
- 4.9.3.自定義SQL
- 4.9.4.表格分頁與下拉分頁查詢
- 4.9.5.ActiveRecord模式
- 4.9.6.主鍵生成策略
- 4.9.7.MybatisPlus代碼生成器
- 4.9.8.邏輯刪除
- 4.9.9.字段自動填充
- 4.9.10.多租戶解決方案
- 4.9.11.雪花算法與精度丟失
- 第五章 頁面展現整合
- 5.1 webjars與靜態資源
- 5.2 模板引擎與未來趨勢
- 5.3 整合JSP
- 5.4 整合Freemarker
- 5.5 整合Thymeleaf
- 5.6 Thymeleaf基礎語法
- 5.7 Thymeleaf內置對象與工具類
- 5.8 Thymeleaf公共片段(標簽)和內聯JS
- 第六章 生命周期內的攔截、監聽
- 6.1 servlet與filter與listener的實現
- 6.1.1 FilterRegistration
- 6.1.2 CustomFilter
- 6.1.3 Customlister
- 6.1.4 FirstServlet
- 6.2 spring攔截器及請求鏈路說明
- 6.2.1 MyWebMvcConfigurer
- 6.2.2 CustomHandlerInterceptor
- 6.3 自定義事件的發布與監聽
- 6.4 應用啟動的監聽
- 第七章 嵌入式容器的配置與應用
- 7.1 嵌入式的容器配置與調整
- 7.2 切換到jetty&undertow容器
- 7.3 打war包部署到外置tomcat容器
- 第八章 統一全局異常處理
- 8.1 設計一個優秀的異常處理機制
- 8.2 自定義異常和相關數據結構
- 8.3 全局異常處理ExceptionHandler
- 8.3.1 HelloController
- 8.4 服務端數據校驗與全局異常處理
- 8.5 AOP實現完美異常處理方案
- 第九章 日志框架與全局日志管理
- 9.1 日志框架的簡介與選型
- 9.2 logback日志框架整合使用
- 9.3 log4j2日志框架整合與使用
- 9.4 攔截器實現用戶統一訪問日志
- 第十章 異步任務與定時任務
- 10.1 實現Async異步任務
- 10.2 為異步任務規劃線程池
- 10.3 通過@Scheduled實現定時任務
- 10.4 quartz簡單定時任務(內存持久化)
- 10.5 quartz動態定時任務(數據庫持久化)
- 番外章節
- 1.windows下安裝git
- 1 git的使用
- 2 idea通過git上傳代碼到github
- 2.maven配置
- 3.idea幾個輔助插件
- 4.idea配置數據庫
- 5.搭建外網穿透實現外網訪問內網項目
- 6.idea設置修改頁面自動刷新
- 7.本地tomcat啟動亂碼
- 8.win10桌面整理,得到一個整潔的桌面
- 9.//TODO的用法
- 10.navicat for mysql 工具激活
- 11.安裝redis
- 12.idea修改內存
- 13.IDEA svn配置
- 14.IntelliJ IDEA像Eclipse一樣打開多個項目