【深度思考】如何優雅的實現脫敏?

来源:https://www.cnblogs.com/zwwhnly/archive/2023/08/30/17666594.html
-Advertisement-
Play Games

最近做了個脫敏的需求,要對系統中的敏感信息,如手機號、車牌號、身份證號、銀行卡號等進行脫敏顯示。 效果類似下麵這樣: ![](https://images.zwwhnly.com/picture/2023/image-20230829095822435.png) 簡單來說,就是對敏感信息中的某幾位進 ...


最近做了個脫敏的需求,要對系統中的敏感信息,如手機號、車牌號、身份證號、銀行卡號等進行脫敏顯示。

效果類似下麵這樣:

簡單來說,就是對敏感信息中的某幾位進行掩碼顯示,常見的一般是使用*。

本篇文章就來講解下在項目中該如何優雅的實現脫敏。

1. 工具類

首先,需要明確下脫敏規則:

  1. 手機號

    顯示前3位和後4位,中間4位脫敏,如182****6791

  2. 車牌號

    顯示前3位和後1位,其餘位脫敏,如滬B0***8

  3. 身份證號

    顯示前3位和後4位,其餘位脫敏,如410***********0007

  4. 銀行卡號

    顯示前4位和後4位,其餘位脫敏,並且每4位分隔,如6214 **** **** 8533

然後,需要一個實現了以上脫敏規則的工具類,這個工具類可以使用公司統一提供的,也可以使用第三方類庫的,

或者使用自己實現的。

本篇文章使用第三方類庫Hutool中自帶的脫敏工具類DesensitizedUtil。

如果項目中之前沒有使用過Hutool,需要添加以下依賴:

<dependency>
    <groupId>cn.hutool</groupId>
    <artifactId>hutool-core</artifactId>
    <version>5.8.4</version>
</dependency>

使用示例:

System.out.println(DesensitizedUtil.mobilePhone("18216556791"));
System.out.println(DesensitizedUtil.carLicense("滬B08U28"));
System.out.println(DesensitizedUtil.idCardNum("410328200001010007", 3, 4));
System.out.println(DesensitizedUtil.bankCard("6214856213978533"));

輸出結果:

2. 硬編碼方案

所謂硬編碼方案,就是在所有需要脫敏的地方都調用下上面工具類提供的方法。

這種方案的優點是簡單,容易理解,能很好的評估改動影響的範圍,缺點是代碼耦合度高,如果涉及脫敏的介面很多,

那改動起來簡直是災難。

因此,這種方案推薦在涉及脫敏的介面很少的情況下使用,如果涉及脫敏的介面很多,推薦使用下文講解的使用註解的方案。

3. 使用註解方案

使用註解方案,指的是介面數據在返回之前,通過執行自定義序列化器的邏輯達到脫敏的效果,

這種方案需要在欄位上添加自定義註解來標識這個欄位需要進行脫敏以及脫敏的規則,

優點是代碼耦合度低,脫敏代碼和業務代碼不耦合,缺點是有一定的理解成本,不能很好的評估改動影響的範圍。

那如何使用註解來實現脫敏呢?

首先,定義一個脫敏類型的枚舉:

/**
 * 脫敏類型
 */
public enum DesensitizeType {
    /**
     * 手機號
     */
    MOBILE_PHONE,

    /**
     * 車牌號
     */
    LICENSE_NUMBER,

    /**
     * 身份證號
     */
    ID_CARD,

    /**
     * 銀行卡
     */
    BANK_CARD,

    /**
     * 自定義
     */
    CUSTOM
}

然後,定義一個脫敏的註解:

@Target(ElementType.FIELD)
@Retention(RetentionPolicy.RUNTIME)
@JacksonAnnotationsInside
@JsonSerialize(using = DesensitizeSerializer.class)
public @interface Desensitize {
    /**
     * 脫敏類型
     */
    DesensitizeType type() default DesensitizeType.CUSTOM;

    /**
     * 開始位置(包含)
     */
    int startIndex() default 0;

    /**
     * 結束位置(不包含)
     */
    int endIndex() default 0;
}

上面代碼中的@Target@Retention是JDK自帶的元註解,@JacksonAnnotationsInside和@JsonSerialize屬於

jackson-databind下的註解,而spring-boot-starter-web下包含了jackson-databind,因此大部分項目不需要單獨添加依賴:

重點看下@JsonSerialize(using = DesensitizeSerializer.class),該行代碼指定json序列化時使用自定義的

脫敏序列化類DesensitizeSerializer,其代碼如下所示:

/**
 * 脫敏序列化類
 */
public class DesensitizeSerializer extends JsonSerializer<String> implements ContextualSerializer {
    private DesensitizeType type;

    private Integer startIndex;

    private Integer endIndex;

    public DesensitizeSerializer() {
    }

    public DesensitizeSerializer(DesensitizeType type, Integer startIndex, Integer endIndex) {
        this.type = type;
        this.startIndex = startIndex;
        this.endIndex = endIndex;
    }

    @Override
    public void serialize(String value, JsonGenerator jsonGenerator, SerializerProvider serializerProvider) throws IOException {
        switch (type) {
            // 手機號脫敏
            case MOBILE_PHONE:
                jsonGenerator.writeString(DesensitizedUtil.mobilePhone(String.valueOf(value)));
                break;
            // 車牌號脫敏
            case LICENSE_NUMBER:
                jsonGenerator.writeString(DesensitizedUtil.carLicense(String.valueOf(value)));
                break;
            // 身份證號脫敏
            case ID_CARD:
                jsonGenerator.writeString(DesensitizedUtil.idCardNum(String.valueOf(value), 3, 4));
                break;
            // 銀行卡脫敏
            case BANK_CARD:
                jsonGenerator.writeString(DesensitizedUtil.bankCard(String.valueOf(value)));
                break;
            // 自定義脫敏
            case CUSTOM:
                jsonGenerator.writeString(CharSequenceUtil.hide(value, startIndex, endIndex));
                break;
            default:
                break;
        }
    }

    @Override
    public JsonSerializer<?> createContextual(SerializerProvider serializerProvider, BeanProperty beanProperty) throws JsonMappingException {
        if (beanProperty != null) {
            // 判斷數據類型是否為String類型
            if (Objects.equals(beanProperty.getType().getRawClass(), String.class)) {
                // 獲取定義的註解
                Desensitize desensitize = beanProperty.getAnnotation(Desensitize.class);
                // 為null
                if (desensitize == null) {
                    desensitize = beanProperty.getContextAnnotation(Desensitize.class);
                }
                // 不為null
                if (desensitize != null) {
                    // 創建定義的序列化類的實例並且返回,入參為註解定義的type,開始位置,結束位置。
                    return new DesensitizeSerializer(desensitize.type(), desensitize.startIndex(),
                            desensitize.endIndex());
                }
            }

            return serializerProvider.findValueSerializer(beanProperty.getType(), beanProperty);
        }

        return serializerProvider.findNullValueSerializer(null);
    }
}

該類實現了com.fasterxml.jackson.databind.ser.ContextualSerializer介面並重寫了createContextual方法,

該方法會解析欄位的類型是不是String以及欄位上有沒有之前自定義的註解Desensitize,如果有的話,

就返回自定義的序列化類的實例,創建實例時用到了註解中的參數。

該類還繼承了com.fasterxml.jackson.databind.JsonSerializer類並重寫了serialize方法,

該方法會判斷脫敏的類型,執行具體的脫敏邏輯,這裡用到了之前提到的脫敏工具類。

最後,新建介面進行驗證:

@Getter
@Setter
public class CarInfoVO {
    @Desensitize(type = DesensitizeType.LICENSE_NUMBER)
    private String licenseNumber;

    @Desensitize(type = DesensitizeType.MOBILE_PHONE)
    private String ownerMobile;

    @Desensitize(type = DesensitizeType.ID_CARD)
    private String ownerIdCard;

    @Desensitize(type = DesensitizeType.BANK_CARD)
    private String ownerBankCardNo;

    @Desensitize(type = DesensitizeType.CUSTOM, startIndex = 0, endIndex = 1)
    private String ownerName;
}
@GetMapping("/car/info")
@ResponseBody
public WebResult<CarInfoVO> queryCarInfo() {
    CarInfoVO carInfoVO = new CarInfoVO();
    carInfoVO.setLicenseNumber("滬B08U28");
    carInfoVO.setOwnerMobile("18216556791");
    carInfoVO.setOwnerIdCard("410328200001010007");
    carInfoVO.setOwnerBankCardNo("6214856213978533");
    carInfoVO.setOwnerName("葉子農");

    return WebResult.success(carInfoVO);
}

輸出結果:

4. 註意事項

4.1 無參構造函數不要刪

上文中新建的自定義序列化類的無參構造函數錶面上看沒有任何調用,在IDEA中看著是下圖這樣的:

但千萬不要手賤刪除(我就手賤了,哈哈),否則會拋運行時異常:

4.2 自定義脫敏註解不生效

如果上文中提到的每一步都正常操作了,但自定義脫敏註解還是不生效:

那很可能是Spring Boot預設的消息轉換器被替換成fastjson了,因為Spring Boot預設是使用jackson進行序列化的,上面的方案也是

基於jackson的,但如果項目中明確指定了使用fastjson進行序列化,那上面的自定義脫敏註解就不會生效:

@Bean
public HttpMessageConverters httpMessageConverters() {
    FastJsonConfig fastJsonConfig = new FastJsonConfig();
    fastJsonConfig.setSerializerFeatures(SerializerFeature.WriteMapNullValue, SerializerFeature.BrowserCompatible);
    FastJsonHttpMessageConverter fastJsonHttpMessageConverter = new FastJsonHttpMessageConverter();
    fastJsonHttpMessageConverter.setFastJsonConfig(fastJsonConfig);
    return new HttpMessageConverters(fastJsonHttpMessageConverter);
}

此時的解決方案是新建過濾器類,實現com.alibaba.fastjson.serializer.ValueFilter介面並重寫process方法:

public class DesensitizeValueFilter implements ValueFilter {
    @Override
    public Object process(Object object, String name, Object value) {
        try {
            Field field = object.getClass().getDeclaredField(name);
            Desensitize desensitize = field.getAnnotation(Desensitize.class);
            if (desensitize == null) {
                return value;
            }
            if (!(value instanceof String) || ((String) value).length() == 0) {
                return value;
            }
            String valueStr = (String) value;
            DesensitizeType type = desensitize.type();
            switch (type) {
                // 手機號脫敏
                case MOBILE_PHONE:
                    return DesensitizedUtil.mobilePhone(valueStr);
                // 車牌號脫敏
                case LICENSE_NUMBER:
                    return DesensitizedUtil.carLicense(valueStr);
                // 身份證號脫敏
                case ID_CARD:
                    return DesensitizedUtil.idCardNum(valueStr, 3, 4);
                // 銀行卡脫敏
                case BANK_CARD:
                    return DesensitizedUtil.bankCard(valueStr);
                // 自定義脫敏
                case CUSTOM:
                    return CharSequenceUtil.hide(valueStr, desensitize.startIndex(), desensitize.endIndex());
                default:
                    break;
            }
        } catch (NoSuchFieldException e) {
            return value;
        }
        return value;
    }
}

然後在上面聲明httpMessageConverters()的地方新增以下代碼:

fastJsonConfig.setSerializeFilters(new DesensitizeValueFilter());

此時,上文中自定義的脫敏註解中,@JacksonAnnotationsInside@JsonSerialize(using = DesensitizeSerializer.class)

可以移除:

再次運行驗證,會發現自定義脫敏註解生效了:

4.3 註意影響範圍

在VO的某個欄位上加上@Desensitize(type = DesensitizeType.MOBILE_PHONE)後,所有使用到該VO的介面,在返回數據時,

該欄位都會被脫敏,如果列表頁介面和詳情介面共用了這個VO,但實際情況是列表頁該欄位需要脫敏,編輯頁該欄位不需要脫敏,

這種場景就需要特別註意。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • # 各個數據類型的內置方法 ## 整形和浮點型的內置方法 ```python # 1、定義: # 1.1 整型int的定義 age=10 # 本質age = int(10) # 1.2 浮點型float的定義 salary=3000.3 # 本質salary=float(3000.3) # 註意:名 ...
  • # 引言 * 引用是C++的特性,指針是C語言的特性 * 關於這兩種特性的運行效率,人云亦云,好多人都說引用傳遞效率更高 * 以至於一些面試官在自己都不清楚的前提下麵試別人 * 筆者有幸遇到過,由於看過底層彙編,在面試官對我說引用效率更高的時候,導致我一度懷疑自己的記憶力 * 下麵我們就看看引用在匯 ...
  • # Core 建造者模式又稱為`生成器模式`,主要用於對複雜對象的構建、初始化,它可以將多個簡單的組件對象按順序一步步組裝起來,最終構建成一個複雜的成品對象。 與工廠系列模式不同的是,建造者模式的主要目的在於把煩瑣的**構建過程**從不同對象中抽離出來,使其脫離並獨立於產品類與工廠類,最終實現**用 ...
  • 本文是區塊鏈瀏覽器系列的第五篇,項目完整代碼在[這裡](https://github.com/mengbin92/browser/tree/main)。 在[上一篇文章](https://mengbin.top/2023-08-20-browser2/)中給瀏覽器增加了簡單的用戶認證,至此瀏覽器的基 ...
  • # Background knowledge 在Java中,Cloneable 介面是一個標記介面(Marker Interface,它們內部都沒有方法和屬性),實現Cloneable介面表示該對象能被克隆,能使用Object.clone()方法。 要實現克隆功能,需要滿足以下兩個條件: - 類實現 ...
  • # 第二章——python基礎語法1: ## 1、輸入和輸出 ### a、使用print()進行列印(輸出)。 ``` print('hello,python') print('hello,world',end='') ``` - pritnt)(輸出內容後,預設會換行。要使其不換行,**則使用pr ...
  • `Matplotlib` 庫是一個用於數據可視化和繪圖的 Python 庫。它提供了大量的函數和類,可以幫助用戶輕鬆地創建各種類型的圖表,包括直方圖、箱形圖、散點圖、餅圖、條形圖和密度圖等。 使用 `Matplotlib` 的過程中,遇到的難點並不在於繪製各類的圖形,因為每種圖形都有其對應的API。 ...
  • 本文在瞭解netty核心組件的前提下,進一步瞭解組件如何在整個伺服器啟動過程如何被創建,如何組件之間配合來使用。首先也是先瞭解下大概服務端的啟動過程,並且在瞭解過程中我們帶著自己的問題去在學習過程中探尋答案 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...