0

0

Spring AOP 字段级脱敏:基于注解的 DTO 敏感信息动态掩码实践

碧海醫心

碧海醫心

发布时间:2026-01-12 21:39:19

|

156人浏览过

|

来源于php中文网

原创

Spring AOP 字段级脱敏:基于注解的 DTO 敏感信息动态掩码实践

本文介绍如何利用 spring aop + 自定义注解(如 `@personalinfo`)在 dto 获取阶段(而非构造时)自动对敏感字段(如姓名、手机号)进行运行时掩码,确保返回给前端的数据始终脱敏,且不侵入业务逻辑。

在实际开发中,直接在 DTO 构造过程中修改字段值(如通过构造器增强或反射赋值)不仅难以可靠拦截(Spring AOP 无法织入普通 POJO 构造方法),还违背了“关注点分离”原则。更合理、更符合 Spring AOP 能力边界的方式是:在敏感字段被读取时动态脱敏——即织入 getter 方法

Lombok 生成的 @Getter 会为每个字段创建标准的 public getter 方法(如 getName()),而 Spring AOP 正好可精准拦截这些方法调用。配合自定义注解 @PersonalInfo,我们就能实现“按需掩码、无感集成”。

✅ 正确实现步骤

1. 定义脱敏注解(保持不变)

@Target(ElementType.FIELD)
@Retention(RetentionPolicy.RUNTIME)
public @interface PersonalInfo {
    // 可扩展:maskPattern() default "***"
}

2. 编写切面:拦截带 @PersonalInfo 的 getter 方法

注意:切入点需匹配 DTO 类型 + 带注解字段的 getter,且仅对返回非 null 字符串生效:

LongCat AI
LongCat AI

美团推出的AI对话问答工具

下载
@Aspect
@Component
public class PersonalInfoAspect {

    @Around("@annotation(org.springframework.web.bind.annotation.RestController) " +
            "|| @annotation(org.springframework.web.bind.annotation.RequestMapping) " +
            "|| @annotation(org.springframework.web.bind.annotation.GetMapping) " +
            "|| @annotation(org.springframework.web.bind.annotation.PostMapping)")
    public Object maskBeforeResponse(ProceedingJoinPoint joinPoint) throws Throwable {
        Object result = joinPoint.proceed();
        if (result != null) {
            maskIfDto(result);
        }
        return result;
    }

    private void maskIfDto(Object obj) {
        if (obj == null || obj.getClass().isPrimitive() || obj instanceof String) return;

        // 仅处理简单 DTO(非集合、非 Map、非嵌套复杂对象)
        Field[] fields = obj.getClass().getDeclaredFields();
        for (Field field : fields) {
            if (field.isAnnotationPresent(PersonalInfo.class)) {
                field.setAccessible(true);
                try {
                    Object value = field.get(obj);
                    if (value instanceof String str && !str.isBlank()) {
                        String masked = maskString(str);
                        field.set(obj, masked);
                    }
                } catch (IllegalAccessException ignored) {
                    // 忽略反射异常(如 final 字段)
                }
            }
        }
    }

    private String maskString(String s) {
        if (s.length() <= 2) return "*";
        return s.charAt(0) + "*".repeat(Math.max(0, s.length() - 2));
    }
}
⚠️ 注意:上述方案采用 字段级反射修改(在 Controller 返回前统一处理),比纯 @Around 拦截 getter 更稳定——因为 Lombok getter 是 final 且无参数,execution(* com.example.dto..*.get*()) 切入点易受泛型/重载干扰;而统一后置处理能覆盖所有 DTO 实例,且天然适配 @Builder、@AllArgsConstructor 等构造方式。

3. 使用示例(无需修改 DTO 代码)

@Getter
@Builder
public class User {
    private String id;
    @PersonalInfo
    private String name; // 返回时自动变为 "张*" 或 "L*"
    @PersonalInfo
    private String phone; // 如 "138****1234"
}

Controller 中直接返回:

@GetMapping("/user/{id}")
public User getUser(@PathVariable String id) {
    return userMapper.findById(id); // DB 返回原始数据,AOP 在返回前脱敏
}

? 关键要点总结

  • ❌ 不要尝试拦截构造器:Spring AOP 无法代理非 Spring 管理对象(如 new User())的构造过程;
  • ✅ 推荐时机:在 Controller 方法返回前(@Around 匹配 @RestController 方法)统一扫描并脱敏响应体;
  • ✅ 注解作用域应为 FIELD(精准标记字段),而非 METHOD(getter 由 Lombok 生成,不可控);
  • ✅ 若需支持嵌套 DTO(如 User.profile.address),可递归调用 maskIfDto();
  • ✅ 生产环境建议增加白名单包路径(如 within(com.example.dto..*))提升性能。

该方案零侵入、高兼容、易维护,真正实现“数据存储原始、传输始终脱敏”的安全合规目标。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

102

2025.08.06

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

231

2023.09.22

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

435

2024.03.01

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

254

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

206

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1463

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

617

2023.11.24

java读取文件转成字符串的方法
java读取文件转成字符串的方法

Java8引入了新的文件I/O API,使用java.nio.file.Files类读取文件内容更加方便。对于较旧版本的Java,可以使用java.io.FileReader和java.io.BufferedReader来读取文件。在这些方法中,你需要将文件路径替换为你的实际文件路径,并且可能需要处理可能的IOException异常。想了解更多java的相关内容,可以阅读本专题下面的文章。

548

2024.03.22

Java 项目构建与依赖管理(Maven / Gradle)
Java 项目构建与依赖管理(Maven / Gradle)

本专题系统讲解 Java 项目构建与依赖管理的完整体系,重点覆盖 Maven 与 Gradle 的核心概念、项目生命周期、依赖冲突解决、多模块项目管理、构建加速与版本发布规范。通过真实项目结构示例,帮助学习者掌握 从零搭建、维护到发布 Java 工程的标准化流程,提升在实际团队开发中的工程能力与协作效率。

10

2026.01.12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Node.js 教程
Node.js 教程

共57课时 | 8.4万人学习

CSS3 教程
CSS3 教程

共18课时 | 4.5万人学习

Vue 教程
Vue 教程

共42课时 | 6.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号