Redis怎么安全存敏感会话_存前AES加密读取时再解密

轻明同学_3372

轻明同学_3372

2026-04-12

443人浏览

原创

应用层aes加密是保护redis会话数据最可控方案,因redis无字段级加密能力;须用cbc/gcm模式、随机iv、aes-256密钥及pkcs7填充,密文需含iv并校验过期时间。

redis怎么安全存敏感会话_存前aes加密读取时再解密

直接在应用层对敏感会话数据做 AES 加密后再存入 Redis,是最可控、最通用的方案。Redis 本身不提供字段级加密能力,也不支持服务端自动加解密——所有“Redis 加密”说法,本质都是客户端行为。

为什么不能依赖 Redis 自带的 requirepass 或 ACL 来保护会话内容

requirepass 只校验连接密码,ACL 控制命令权限,二者都不碰数据本身。一旦攻击者拿到合法连接凭据(比如通过内存泄露、日志误打、配置错误),GET session:abc123 返回的就是明文会话内容。你存的是用户手机号、JWT payload、临时 token,它们不会因为开了密码就自动变密文。

  • ACL 能限制 CONFIG GET,但拦不住 GET / HGETALL
  • requirepass 在传输层无 TLS 时,密码本身还可能被嗅探(尤其用 redis-cli 直连)
  • 即使启用了 TLS,也只是保传输,落盘/内存中仍是明文

AES 加密必须带 IV,且不能用 ECB 模式

ECB 模式是致命陷阱:相同明文块 → 相同密文块,攻击者能靠模式识别还原结构(比如一眼看出 “admin” 出现在第 3 个块)。生产环境必须用 CBC 或 GCM,并为每次加密生成随机 iv。

  • AES.MODE_CBC 是底线,iv 必须随密文一起存储(如拼接在密文前),不能硬编码或复用
  • AES.MODE_GCM 更优,自带认证标签(auth_tag),能防篡改,但部分旧版 Crypto 库不支持
  • 密钥长度至少 32 字节(AES-256),别用字符串直接当 key,要用 hashlib.pbkdf2_hmac 衍生或 os.urandom(32) 生成

示例关键逻辑(Python):

Redis Skill - 高性能缓存管理
Redis Skill - 高性能缓存管理

Redis 缓存和数据结构管理技能。通过自然语言操作 Redis,支持 String、Hash、List、Set、ZSet、Stream 等数据结构操作。当用户提到 Redis、缓存、消息队列、会话存储时使用此技能。

下载
from Crypto.Cipher import AES
from Crypto.Util.Padding import pad, unpad
from Crypto.Random import get_random_bytes
<p>key = b'32-byte-key-for-aes256-just-example'  # 实际应安全保管
iv = get_random_bytes(16)
cipher = AES.new(key, AES.MODE_CBC, iv)
data = b'{"uid":1001,"role":"user","exp":1743582000}'
ct = cipher.encrypt(pad(data, AES.block_size))</p><h1>存入 Redis:iv + ciphertext(base64 编码后更稳妥)</h1><p>encrypted = base64.b64encode(iv + ct).decode()
r.set('session:abc123', encrypted)</p>

解密时 IV 提取错、padding 验证失败,会导致静默解密失败

常见报错如 ValueError: Padding is incorrect 或解出来乱码,90% 是因为:iv 长度不对、没正确切分、或加密和解密用的 key 不一致。不要跳过 padding 校验,也不要 try-except 吞掉异常后返回空值——这会让会话失效变得不可排查。

  • 从 Redis 读出后,先 base64.b64decode,再切前 16 字节为 iv,剩余为密文
  • 解密后必须调用 unpad(..., AES.block_size),否则可能多出填充字节
  • 密钥绝不能写死在代码里;建议从环境变量读取加密后的密钥,再用 KMS 或文件系统权限控制解密过程

Redis 的 TTL 和加密会话生命周期要对齐

加密不解决过期问题。如果你设了 EX 3600,但业务逻辑里又手动延长有效期,密文本身不会更新——攻击者截获旧密文,只要 key 没轮换,就能一直解密。反过来,如果只靠 Redis 过期,而应用没检查解密后 exp 字段,可能让已过期会话继续生效。

  • 加密 payload 内必须包含可验证的过期时间(如 Unix 时间戳),解密后强制校验
  • 避免用 SETEX 单独设 TTL,优先用 SET ... EX ... 原子写入
  • 密钥轮换时,需兼容新旧 key 解密(比如加个 version header),否则存量会话全失效

最易被忽略的一点:加密后的会话体积比明文大 20–30%,若原来用 HSET session:abc123 uid 1001 role user 存多字段,改成单字段 JSON 加密后,GET 一次拿全量是高效,但想局部更新(比如只改 role)就必须解密→修改→重加密→重写,没法原子更新某个字段。设计之初就得接受这个 trade-off。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

redis

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

2023.08.07

1995

5

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.23

2842

1

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

2023.10.13

976

3

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

2025.09.10

3199

7

session失效的原因
session失效的原因

session失效的原因有会话超时、会话数量限制、会话完整性检查、服务器重启、浏览器或设备问题等等。详细介绍:1、会话超时:服务器为Session设置了一个默认的超时时间,当用户在一段时间内没有与服务器交互时,Session将自动失效;2、会话数量限制:服务器为每个用户的Session数量设置了一个限制,当用户创建的Session数量超过这个限制时,最新的会覆盖最早的等等。

2023.10.17

580

4

session失效解决方法
session失效解决方法

session失效通常是由于 session 的生存时间过期或者服务器关闭导致的。其解决办法:1、延长session的生存时间;2、使用持久化存储;3、使用cookie;4、异步更新session;5、使用会话管理中间件。

2023.10.18

876

5

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

2025.08.19

1826

14

登录token无效
登录token无效

登录token无效解决方法:1、检查token的有效期限,如果token已经过期,需要重新获取一个新的token;2、检查token的签名,如果签名不正确,需要重新获取一个新的token;3、检查密钥的正确性,如果密钥不正确,需要重新获取一个新的token;4、使用HTTPS协议传输token,建议使用HTTPS协议进行传输 ;5、使用双因素认证,双因素认证可以提高账户的安全性。

2023.09.14

12526

6

登录token无效怎么办
登录token无效怎么办

登录token无效的解决办法有检查Token是否过期、检查Token是否正确、检查Token是否被篡改、检查Token是否与用户匹配、清除缓存或Cookie、检查网络连接和服务器状态、重新登录或请求新的Token、联系技术支持或开发人员等。本专题为大家提供token相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.14

1505

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

进程与SOCKET
进程与SOCKET

共6课时 | 0.5万人学习