改造了以前写的数据脱敏插件,更好用了

举报
码农小胖哥 发表于 2022/03/31 23:48:40 2022/03/31
【摘要】 以前用Mybatis插件的形式写了一个数据脱敏工具,但是发现有一定的局限性。很多时候我们从ORM查询到的数据有其它逻辑要处理,比如根据电话号查询用户信息,你脱敏了就没有办法来处理该逻辑了。所以脱敏这个步骤需要后置,放在JSON序列化这个阶段比较合适。今天就来实现这个功能。 Jackson序列化中脱敏 改造过程其实就是把脱敏...

以前用Mybatis插件的形式写了一个数据脱敏工具,但是发现有一定的局限性。很多时候我们从ORM查询到的数据有其它逻辑要处理,比如根据电话号查询用户信息,你脱敏了就没有办法来处理该逻辑了。所以脱敏这个步骤需要后置,放在JSON序列化这个阶段比较合适。今天就来实现这个功能。

Jackson序列化中脱敏

改造过程其实就是把脱敏后置到JSON序列化过程中,这里我使用Jackson类库。

原来Mybatis插件中的脱敏注解是这样的:


   
  1. @Retention(RetentionPolicy.RUNTIME)
  2. @Target(ElementType.FIELD)
  3. public @interface Sensitive {
  4.     SensitiveStrategy strategy();
  5. }

脱敏的策略是这样的:


   
  1. import java.util.function.Function;
  2. /**
  3.  * 脱敏策略.
  4.  *
  5.  * @author felord.cn
  6.  * @since 11 :25
  7.  */
  8. public enum SensitiveStrategy {
  9.     /**
  10.      * Username sensitive strategy.
  11.      */
  12.     USERNAME(s -> s.replaceAll("(\\S)\\S(\\S*)""$1*$2")),
  13.     /**
  14.      * Id card sensitive type.
  15.      */
  16.     ID_CARD(s -> s.replaceAll("(\\d{4})\\d{10}(\\w{4})""$1****$2")),
  17.     /**
  18.      * Phone sensitive type.
  19.      */
  20.     PHONE(s -> s.replaceAll("(\\d{3})\\d{4}(\\d{4})""$1****$2")),
  21.     /**
  22.      * Address sensitive type.
  23.      */
  24.     ADDRESS(s -> s.replaceAll("(\\S{3})\\S{2}(\\S*)\\S{2}""$1****$2****"));
  25.     private final Function<String, String> desensitizer;
  26.     SensitiveStrategy(Function<String, String> desensitizer) {
  27.         this.desensitizer = desensitizer;
  28.     }
  29.     public Function<String, String> desensitizer() {
  30.         return desensitizer;
  31.     }
  32. }

我将改造它们,让它们在JSON序列化中实现字段属性脱敏。

自定义脱敏序列化

这里我们首先实现自定义的脱敏序列化逻辑:


   
  1. import com.fasterxml.jackson.core.JsonGenerator;
  2. import com.fasterxml.jackson.databind.BeanProperty;
  3. import com.fasterxml.jackson.databind.JsonMappingException;
  4. import com.fasterxml.jackson.databind.JsonSerializer;
  5. import com.fasterxml.jackson.databind.SerializerProvider;
  6. import com.fasterxml.jackson.databind.ser.ContextualSerializer;
  7. import java.io.IOException;
  8. import java.util.Objects;
  9. /**
  10.  * @author felord.cn
  11.  * @since 1.0.8.RELEASE
  12.  */
  13. public class SensitiveJsonSerializer extends JsonSerializer<String> implements ContextualSerializer {
  14.     private SensitiveStrategy strategy;
  15.     @Override
  16.     public void serialize(String value, JsonGenerator gen, SerializerProvider serializers) throws IOException {
  17.            gen.writeString(strategy.desensitizer().apply(value));
  18.     }
  19.     @Override
  20.     public JsonSerializer<?> createContextual(SerializerProvider prov, BeanProperty property) throws JsonMappingException {
  21.             Sensitive annotation = property.getAnnotation(Sensitive.class);
  22.             if (Objects.nonNull(annotation)&&Objects.equals(String.class, property.getType().getRawClass())) {
  23.                 this.strategy = annotation.strategy();
  24.                 return this;
  25.             }
  26.             return prov.findValueSerializer(property.getType(), property);
  27.     }
  28. }

其中createContextual方法用来获取实体类上的@Sensitive注解并根据条件初始化对应的JsonSerializer对象;而顾名思义,serialize方法执行脱敏序列化逻辑。

改造脱敏注解

然后就是改造@Sensitive,把上面自定义的JSON序列化和脱敏策略绑定到一起。这里用到了Jackson的捆绑注解@JacksonAnnotationsInside,它的作用是将多个注解组合到一起;另外一个是序列化注解@JsonSerialize,它的作用是声明使用我上面自定义的序列化方法。


   
  1. @Retention(RetentionPolicy.RUNTIME)
  2. @Target(ElementType.FIELD)
  3. @JacksonAnnotationsInside
  4. @JsonSerialize(using = SensitiveJsonSerializer.class)
  5. public @interface Sensitive {
  6.     SensitiveStrategy strategy();
  7. }

使用

这就改造完成了,我们来试一试。我们定义一个需要脱敏的实体类并根据字段标记上对应的脱敏注解:


   
  1. /**
  2.  * @author felord.cn
  3.  * @since 1.0.8.RELEASE
  4.  */
  5. @Data
  6. public class User {
  7.     /**
  8.      * 真实姓名
  9.      */
  10.     @Sensitive(strategy = SensitiveStrategy.USERNAME)
  11.     private String realName;
  12.     /**
  13.      * 地址
  14.      */
  15.     @Sensitive(strategy = SensitiveStrategy.ADDRESS)
  16.     private String address;
  17.     /**
  18.      * 电话号码
  19.      */
  20.     @Sensitive(strategy = SensitiveStrategy.PHONE)
  21.     private String phoneNumber;
  22.     /**
  23.      * 身份证号码
  24.      */
  25.     @Sensitive(strategy = SensitiveStrategy.ID_CARD)
  26.     private String idCard;
  27. }

然后Jackson来序列化User实例:


   
  1.         User user = new User();
  2.         user.setRealName("张三丰");
  3.         user.setPhoneNumber("13333333333");
  4.         user.setAddress("湖北省十堰市丹江口市武当山");
  5.         user.setIdCard("4333333333334334333");
  6.         ObjectMapper objectMapper = new ObjectMapper();
  7.         String json = objectMapper.writeValueAsString(user);
  8.         System.out.println(json);

可以得到:


   
  1. {
  2.     "realName":"张*丰",
  3.     "address":"湖北省****市丹江口市武****",
  4.     "phoneNumber":"133****3333",
  5.     "idCard":"4333****34333"
  6. }

效果还是可以的,当然如果能加个开关就更好了,根据不同的场景来决定是否进行脱敏。这个以后在研究研究,好了今天的分享就到这里,我是:码农小胖哥  多多关注,获取更多有用的原创编程知识。

实时监视同步数据库变更,这个框架真是神器

2021-06-03

Spring Security 实战干货:如何获取当前用户信息

2021-05-31

文章来源: felord.blog.csdn.net,作者:码农小胖哥,版权归原作者所有,如需转载,请联系作者。

原文链接:felord.blog.csdn.net/article/details/117719404

【版权声明】本文为华为云社区用户转载文章,如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。