.NET Core程序中使用User Secrets存储敏感数据
前言
在开发中经常会用到一些敏感数据,比如AppSecret或数据库连接字符串,无论是硬编码还是写在配置文件中,最终都要push到svn或git上。对于开源项目,这些敏感数据就无隐私可言了,对于私有项目,一旦源代码管理服务器被黑,这些敏感数据也将暴露无遗。所以,最佳实践就是不要将敏感数据写到源代码中。
以往我们常常将数据库连接字符串写在web.config中,.NET Core中写在appsettings.json中,开发环境下如果一个开发者修改了连接字符串,为了不影响其他开发者,每次提交代码的时候就应该忽略该配置文件,如果还添加了其他配置,必须提交的话,要么先撤销连接字符串的修改再提交,要么直接提交会影响其他开发人员。很多时候,我们就是直接提交了,大不了其他开发者pull下来代码再修改一下。但是,最佳实践就是不要写在配置文件中。
注意,上面提到的问题都是在开发环境下。
Secret Manager
.NET Core中为我们提供了叫Secret Manager的工具,可以实现上文中的最佳实践,再次强调一次,Secret Manager只适用于开发环境中。
下面说一下Secret Manager,它帮我们抽象了一些细节,比如数据存储在哪以及如何存储的问题。简单来说它帮助我们将数据以明文的形式存在了本地的一个json文件中。系统不同存储的位置也不一样。
Windows
%APPDATA%\microsoft\UserSecrets\<userSecretsId>\secrets.json
Linux
~/.microsoft/usersecrets/<userSecretsId>/secrets.json
Mac
~/.microsoft/usersecrets/<userSecretsId>/secrets.json
userSecretsId是在.csproj文件中指定的,会在下文讲到。
安装、使用
配置User Secrets及访问需要用到两个包,分别为
Microsoft.Extensions.SecretManager.Tools
Microsoft.Extensions.Configuration.UserSecrets
简单说一下两者的作用,第一个是工具包,可以使用dotnet user-secrets命令将数据存储到json文件中,第二个包可以通过.NET Core的配置系统访问存储在json文件中的数据。
dotnet user-secrets -h
这个命令可以查看Secret Manager的用法。
它有4个命令
命令 | 描述 | 语法 |
---|---|---|
clear | 删除程序中所有的secrets | dotnet user-secrets clear |
list | 列举程序中所有的secrets | dotnet user-secrets list |
remove | 删除指定的secret | dotnet user-secrets remove NameOfSecret |
set | 设置secret | dotnet user-secrets set NameOfSecret ValueOfSecret |
以Mac上举例,上面的命令都是操作~/.microsoft/usersecrets/<userSecretsId>/secrets.json这个文件,userSecretsId指定了是哪个项目的secrets。
userSecretsId在.csproj文件中指定。
<PropertyGroup>
<UserSecretsId>userSecretsId的值</UserSecretsId>
</PropertyGroup>
在mac或linux上,userSecretsId的值可以通过uuidgen生成。
在Microsoft.Extensions.Configuration.UserSecrets包扩展了ConfigurationBuilder,包含一个AddUserSecrets的扩展方法。如果想通过Configuration访问User Secrets只需要在调用build.AddUserSecrets()即可。
if (env.IsDevelopment())
{
// 搜索包含类型Startup的程序集添加User Secrets的配置源,Startup也可以换成其他程序集中的其他类型
builder.AddUserSecrets<Startup>();
}
或干脆直接指定userSecretsId
if(env.IsDevelopment())
{
builder.AddUserSecrets("UserSecretsId");
}
然后就可以通过Configuration["NameOfSecret"]访问到User Secret了。
项目实践
下面通过一个控制台程序演示。
- mkdir user-secrets && cd user-secrets # 新建一个目录
- dotnet new console # 创建一个控制台应用
- dotnet restore # 还原包
- dotnet add package Microsoft.Extensions.Configuration.UserSecrets -v 1.1.2 # 安装包
- code . # 使用Visual Studio Code打开
- 在user-secrets.csproj中添加UserSecretsId
<PropertyGroup>
<UserSecretsId>3BF2D901-89B9-437D-8856-CCA63D4606F7</UserSecretsId>
</PropertyGroup>
以及SecretManager工具包
<ItemGroup>
<DotNetCliToolReference Include="Microsoft.Extensions.SecretManager.Tools" Version="1.0.1" />
</ItemGroup>
- dotnet user-secrets set AppKey 12345 # 添加名为AppKey的Secret
- 为了判断是在开发环境中,需要添加环境变量,因此需要再安装一个包
dotnet add package Microsoft.Extensions.Configuration.EnvironmentVariables -v 1.1.2 - 打开Program.cs,加入以下代码
class Program
{
public static IConfigurationRoot Configuration { get; set; }
static void Main(string[] args)
{
var builder = new ConfigurationBuilder()
.AddEnvironmentVariables();
var environment = Environment.GetEnvironmentVariable("ASPNETCORE_ENVIRONMENT");
if (environment == "Development")
{
builder.AddUserSecrets<Program>();
}
Configuration = builder.Build();
Console.WriteLine(Configuration["AppKey"]);
}
}
- 运行
ASPNETCORE_ENVIRONMENT=Development dotnet run
或
export ASPNETCORE_ENVIRONMENT=Development
dotnet run
ASP.NET Core类似,这里就不再演示了。
有关.NET Core中User Secrets存储敏感数据的内容,本文就讲这些,如果您觉得对你有所帮助,请“点赞”支持一下,或者关注公众号“chengxulvtu",谢谢!
.NET Core程序中使用User Secrets存储敏感数据的更多相关文章
- .NET Core程序中,如何获取和设置操作系统环境变量的值
有时候我们在.NET Core程序中需要获取和设置操作系统环境变量的值.本文演示如何使用Environment.GetEnvironmentVariable和Environment.SetEnviro ...
- .net core程序中使用微软的依赖注入框架
我之前在博文中介绍过Asp.net core下系统自带的依赖注入框架,这个依赖框架在Microsoft.Extensions.DependencyInjection中实现,本身并不是.net core ...
- 在.net core程序中使用EntityFrameok(非EF Core)
最近用NoSQL较多写,用传统的EF到不多,但在一些.net core小程序中也小试牛刀过,不过当时用的是微软为.net core量身定制的Entity Framework Core,只是一些比较常规 ...
- 在.NET Core程序中设置全局异常处理
以前我们想设置全局异常处理只需要这样的代码: AppDomain currentDomain = AppDomain.CurrentDomain; currentDomain.UnhandledExc ...
- 云原生ASP.NET Core程序的可监测性和可观察性
分布式应用程序很复杂,给开发人员调试和修复生产问题带来了一系列挑战.尽管微服务架构可帮助维持一支规模较小,可以自主工作并专注于独立业务团队,但由于其分布式性质,它带来了新的挑战.例如,在业务交易过程中 ...
- 在 ASP.NET Core 项目中使用 AutoMapper 进行实体映射
一.前言 在实际项目开发过程中,我们使用到的各种 ORM 组件都可以很便捷的将我们获取到的数据绑定到对应的 List<T> 集合中,因为我们最终想要在页面上展示的数据与数据库实体类之间可能 ...
- .net core程序强制以管理员权限启动
当我们编写windows程序的时候,很多时候需要程序默认以管理员权限运行,以前在.net 程序中直接新建一个app.manifest,设置requestedExecutionLevel 节点即可 &l ...
- ASP.NET Core教程:ASP.NET Core 程序部署到Windows系统
一.创建项目 本篇文章介绍如何将一个ASP.NET Core Web程序部署到Windows系统上.这里以ASP.NET Core WebApi为例进行讲解.首先创建一个ASP.NET Core We ...
- Centos8 下部署 ASP.net Core 程序
1.安装需要的SDK包,如果程序包含3.1版本,需要安装3.1的SDK. sudo dnf install dotnet-sdk-5.0dotnet --versiondotnet --list-ru ...
随机推荐
- JavaFx自定义Tab-Order
title: JavaFx自定义Tab-Order Tab-order是什么?在界面上当你按tab键触发焦点转移的功能,这就是tab order.但是Javafx有个缺陷就是不方便自己设置tab-or ...
- 基于ZKWeb + Angular 4.0的开源管理后台Demo
这是一套基于ZKWeb网页框架和Angular 4.0编写的开源管理后台Demo,实现了前后端分离和模块化开发, 地址是: https://github.com/zkweb-framework/ZKW ...
- (坑)django test在多线程下的问题
问题描述: 使用django自带的test做测试,尝试去数据库中取数据,主线程中没有问题,非主线程中取不到数据. 示例代码: class MyTestCase(TestCase): def setUp ...
- VR全景智慧城市——“海市蜃楼”般的逛街体验
<史记·天官书>:"海旁蜃气像楼台:广野气成宫阙然." 海市蜃楼,简称蜃景,是一种因为光的折射和全反射而形成的自然现象,是地球上物体反射的光经大气折射而形成的虚像. 2 ...
- 【企业级框架整合】Springmvc+mybatis+restful+bootstrap框架整合
1. 使用阿里巴巴Druid连接池(高效.功能强大.可扩展性好的数据库连接池.监控数据库访问性能.支持Common-Logging.Log4j和JdkLog,监控数据库访问)2. 提供高并发JMS消息 ...
- 关于ie的h5 刷新和ctrl+5刷新 以及图标刷新的问题
最近在做一个表单验证,当表单失去焦点的时候触发错误提示. 可是..... 火狐 欧朋 刷新都没有问题,而在ie edge 用f5刷新的时候 都能记住之前的焦点 造成提示混乱. 问题算是解决: < ...
- 预览github项目的html文件新方法
原文地址:→看过来 写在前面 关于如何在线预览github中的html文件,其实这是一个很多人知道的东西,但是查资料的时候呢总是找不到正确的答案,并且一开始我也是踩了坑的. 踩坑经历 搜出来的结果大概 ...
- 单行 JS 实现移动端金钱格式的输入规则
金钱格式检验属于很普通的需求,记得工作中第一次遇到这个需求的时候,还不太会写正则表达式,搜到了一个类似的解决方案,看着正则的文档改成了自己需要的形式. 但是用户的输入操作是任意的,只是显示提示信息,这 ...
- ionic2 使用 cordova 打包成安卓apk
准备工作: 1.下载java sdk 配置好java 环境 2.下载android sdk 跟 android studio 并配置好环境 1.查看平台支持,添加android平台 首先命令提示符进入 ...
- /proc/kcore失效,调试其文件系统相关模块,使重新正常工作
为分析内核,在有限的机器上用虚拟机装了CentOS.6.9.i386.minimal,重新编译了3.19.8内核并克隆.当使用/proc/kcore进行内核动态映像调试时,发现与kgdb远程调试端读到 ...