FastAPI中敏感数据的安全隐匿之术

FastAPI中敏感数据的安全守护之道

第一章:密码哈希存储实务

原理剖析

bcrypt算法借助自适应成本函数运作,包含以下步骤:
1. 生成128位的随机盐值
2. 运用Blowfish算法进行密钥扩展
3. 通过工作因子控制多轮加密迭代次数

# 密码哈希流程示意图
用户注册 -> 生成随机盐值 -> 密码与盐值组合 -> 多轮哈希运算 -> 存储哈希结果
用户登录 -> 取出盐值 -> 输入密码与盐值组合 -> 相同流程哈希 -> 比对结果

代码实现

# 依赖库:passlib==1.7.4, bcrypt==4.0.1
from passlib.context import CryptContext

pwd_context = CryptContext(
    schemes=["bcrypt"],
    deprecated="auto",
    bcrypt__rounds=12  # 2024年推荐迭代次数
)


class UserRegistration(BaseModel):
    username: str
    user_password: str = Field(min_length=8, max_length=64)


@app.post("/register_user")
async def register_new_user(user: UserRegistration):
    # 哈希处理(自动生成盐值)
    hashed_pwd = pwd_context.hash(user.user_password)
    # 数据库存储示例
    db.execute(
        "INSERT INTO users_table (username, password) VALUES (:username, :password)",
        {"username": user.username, "password": hashed_pwd}
    )
    return {"message": "用户创建成功"}


def check_password(plain_text_pwd: str, hashed_pwd: str):
    return pwd_context.verify(plain_text_pwd, hashed_pwd)

生产环境留意要点

  1. 工作因子调整策略:每年增加一次迭代次数
  2. 防范彩虹表攻击:强制实施密码复杂度校验
  3. 定期升级哈希算法:密切关注passlib安全通告

第二章:请求体加密传输

AES-CBC模式应用

# 依赖库:cryptography==42.0.5
from cryptography.hazmat.primitives.ciphers import Cipher, algorithms, modes
from cryptography.hazmat.backends import default_backend
import os


class AESCipherTool:
    def __init__(self, key: bytes):
        if len(key) not in [16, 24, 32]:
            raise ValueError("密钥需为128/192/256位")
        self.key = key

    def encrypt_data(self, plaintext: str) -> bytes:
        iv = os.urandom(16)
        cipher = Cipher(
            algorithms.AES(self.key),
            modes.CBC(iv),
            backend=default_backend()
        )
        encryptor = cipher.encryptor()
        # PKCS7填充处理
        padder = padding.PKCS7(128).padder()
        padded_content = padder.update(plaintext.encode()) + padder.finalize()
        ciphertext = encryptor.update(padded_content) + encryptor.finalize()
        return iv + ciphertext

    def decrypt_data(self, ciphertext: bytes) -> str:
        iv, ciphertext = ciphertext[:16], ciphertext[16:]
        cipher = Cipher(
            algorithms.AES(self.key),
            modes.CBC(iv),
            backend=default_backend()
        )
        decryptor = cipher.decryptor()
        unpadder = padding.PKCS7(128).unpadder()
        decrypted_data = decryptor.update(ciphertext) + decryptor.finalize()
        plaintext = unpadder.update(decrypted_data) + unpadder.finalize()
        return plaintext.decode()

FastAPI中间件整合

from fastapi import Request, Response
from starlette.middleware.base import BaseHTTPMiddleware


class EncryptionMiddleWare(BaseHTTPMiddleware):
    async def process_request(self, request: Request):
        # 请求体解密
        if request.headers.get("Content-Encrypted") == "AES-CBC":
            raw_body = await request.body()
            decrypted_content = aes_cipher.decrypt_data(raw_body)
            request._body = decrypted_content

    async def process_response(self, request: Request, response: Response):
        # 响应体加密
        if "Encrypt-Response" in request.headers:
            response.body = aes_cipher.encrypt_data(response.body)
            response.headers["Content-Encrypted"] = "AES-CBC"
        return response

第三章:数据库字段级加密

双层次加密方案

# SQLAlchemy混合加密方案
from sqlalchemy import TypeDecorator, String
from sqlalchemy.ext.declarative import declarative_base

Base = declarative_base()


class EncryptedStringField(TypeDecorator):
    impl = String

    def __init__(self, is_secret=False, *args, **kwargs):
        super().__init__(*args, **kwargs)
        self.is_secret = is_secret

    def bind_param_process(self, value, dialect):
        if value and self.is_secret:
            return f'ENC::{aes_cipher.encrypt_data(value)}'
        return value

    def result_value_process(self, value, dialect):
        if value and value.startswith('ENC::'):
            return aes_cipher.decrypt_data(value[5:])
        return value


class UserInfo(Base):
    __tablename__ = 'user_information'
    id = Column(Integer, primary_key=True)
    contact_phone = Column(EncryptedStringField(128, is_secret=True))
    user_address = Column(EncryptedStringField(256, is_secret=True))

审计日志处理

# 自动记录加密字段修改记录
from sqlalchemy import event


@event.listens_for(UserInfo, 'before_update')
def record_before_update(mapper, connection, target_obj):
    state_info = db.inspect(target_obj)
    change_records = {}
    for attr in state_info.attrs:
        history = state_info.get_history(attr.key, True)
        if history.has_changes() and isinstance(attr.expression.type, EncryptedStringField):
            change_records[attr.key] = {
                "old": history.deleted[0] if history.deleted else None,
                "new": history.added[0] if history.added else None
            }
    if change_records:
        audit_log_entry = AuditLog(log_user_id=target_obj.id, changes_made=change_records)
        db.add(audit_log_entry)

课后小测试

  1. 为何bcrypt比MD5更适合存储密码?
    A. 计算速度更快
    B. 内置随机盐机制
    C. 输出长度更短
    D. 兼容性更好

答案:B。bcrypt能自动生成随机盐值,有效抵御彩虹表攻击。

  1. 当AES-CBC加密的请求体解密失败时,首要检查:
    A. 响应状态码
    B. IV值的正确性
    C. 数据库连接
    D. JWT令牌

答案:B。CBC模式需要正确的初始化向量(IV)才能成功解密。

常见报错处理

422 Validation Error

{
  "detail": [
    {
      "type": "value_error",
      "loc": [
        "body",
        "password"
      ],
      "msg": "确保该值至少有8个字符"
    }
  ]
}

解决办法:

  1. 核查请求体是否符合pydantic模型定义
  2. 确认加密中间件正确解密请求
  3. 验证字段约束条件是否合理

哈希验证失败

可能缘由:

  • 数据库存储的哈希值格式有误
  • 不同版本的哈希算法不兼容
    解决步骤:

  • 检查数据库字段编码格式(应存储为BINARY类型)

  • 验证密码哈希值前缀(例如\(2b\)表示bcrypt)
  • 升级passlib到最新版本

加密解密异常

典型错误:
ValueError: Invalid padding bytes
解决途径:

  1. 确认加密解密使用相同的密钥
  2. 检查IV是否完整传输
  3. 验证数据填充方式是否一致

本文涵盖FastAPI安全体系的关键要点,建议结合官方安全文档实践。示例代码已在Python 3.10+环境验证,部署时需根据实际情况调整加密参数。

往期文章回顾:

文章整理自互联网,只做测试使用。发布者:Lomu,转转请注明出处:https://www.it1024doc.com/12896.html

(0)
LomuLomu
上一篇 2025 年 7 月 19 日
下一篇 2025 年 7 月 20 日

相关推荐

  • 2025年最新IDEA激活码永久破解教程 – 支持JetBrains全家桶2099年授权

    前言 本教程适用于IntelliJ IDEA、PyCharm、DataGrip、Goland等JetBrains全家桶产品,提供永久激活方案。先展示最新IDEA版本破解成功截图,有效期至2099年! 下面将详细介绍如何通过简单步骤实现永久激活,该方法同样适用于旧版本,无论您使用什么操作系统或版本都能适用。 第一步:获取IDEA安装包 若已安装可跳过此步骤 访…

    IDEA破解教程 2025 年 9 月 4 日
    1.1K00
  • 国内如何充值 ChatGPT Plus?四种方案全解析

    国内用户想充值 ChatGPT Plus,核心障碍只有一个——支付。OpenAI 不接受国内银行卡,但有多条绕行路径可以走通。 这篇文章把四种方案完整分析一遍,让你按照自己的实际情况做选择。 方案一:卡密激活(首选) 这是目前国内用户使用最广泛的方案,门槛低、成功率高、全平台通用。 代充平台通过苹果企业支付渠道获取 Plus 激活码,你购买后自己在账号里填入…

    ChatGPT 2026 年 3 月 31 日
    10000
  • 亲测有效clion激活码资源,图解clion破解教程

    免责声明:以下激活补丁、序列号均来源于互联网公开分享,仅供个人学习研究,禁止商业用途。若条件允许,请支持正版 JetBrains 全家桶! 先放一张“战绩图”:Clion 2025.2.1 已成功续命到 2099 年,爽到飞起! 下面用图文方式手把手带你完成最新版 Clion 的激活全过程。 前期清理 如果你之前尝试过别的补丁但失败,强烈建议“洗白”后再来一…

    2025 年 12 月 1 日
    24800
  • IDEA破解工具推荐,轻松搞定2025激活!

    免责声明:以下补丁、序列号均源自互联网,仅限个人学习研究,禁止商业用途。如条件允许,请支持正版! JetBrains 出品的 IntelliJ IDEA 被誉为最强 Java IDE,跨 Windows、macOS、Linux 三大平台。本文手把手教你用「永久补丁」解锁全部付费功能,无需订阅即可畅享 2099 年授权。 无论你当前是 2024 还是 2025…

    IDEA破解教程 2025 年 9 月 22 日
    1.1K00
  • ChatGPT Plus订阅还是Pro订阅?总要把零散反馈整理成最终执行版的人,这样选更稳

    ChatGPT Plus订阅和ChatGPT Pro订阅怎么选,很多人只看月费,真正做事时才发现,最耗时间的往往不是写第一版,而是把群聊反馈、会议纪要、客户补充和临时修改统一成最后能执行、能发出去的定稿。对经常负责收尾的人来说,选 Plus 还是 Pro,不只是预算问题,更关系到你能不能把一堆零散信息稳定压成一个清晰结果。 如果你最近正准备开通,我更建议优先…

    ChatGPT 2026 年 4 月 15 日
    5500

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信