如何通过静态分析 AST 实现符合企业规范的代码自动化混淆与脱敏插件

夜芳大大_1156

夜芳大大_1156

2026-04-24

633人浏览

原创

直接操作ast是企业级代码混淆与脱敏最可靠方式,能精准识别作用域、绑定关系和语义上下文,在保留功能前提下安全隐藏敏感逻辑;需按规范区分混淆/保留项,依节点类型和上下文处理导出名、环境变量、日志字符串等;应基于作用域隔离生成混淆名,分层处理字符串、对象字面量及日志参数,并保障sourcemap、注释合规与ast校验。

如何通过静态分析 ast 实现符合企业规范的代码自动化混淆与脱敏插件

直接操作 AST 是实现企业级代码混淆与脱敏最可靠的方式——它不依赖字符串替换,能精准识别作用域、绑定关系和语义上下文,从而在保留功能的前提下,安全隐藏敏感逻辑、变量名和业务关键词。

明确哪些内容必须混淆,哪些必须保留

企业规范通常有硬性要求,比如:导出的 API 方法名不能改、环境变量访问(process.env.API_KEY)需跳过、日志中含用户标识的字符串要脱敏、注释里的合规声明必须保留。这些无法靠正则判断,必须在 AST 节点类型和上下文中识别:

  • 跳过 ExportNamedDeclaration.specifiers 和 ClassDeclaration.id,避免破坏模块接口
  • 识别 MemberExpression 中 object.name === 'process' && property.name === 'env' 的路径,整条链路不参与标识符重命名
  • 对 StringLiteral 节点,检查其父节点是否为 CallExpression 且 callee.name === 'console',再进一步判断内容是否含手机号、身份证、邮箱等模式,触发脱敏(如 138****1234)
  • 保留所有以 __ 开头的标识符(如 __DEBUG__),这类常被用作编译期开关

按作用域隔离生成混淆名,杜绝跨文件冲突

企业项目多为多包协作,全局统一命名计数器会导致不同模块的 userId 全被替成 _a,调试时无法区分来源。正确做法是为每个 Scope 实例维护独立映射:

  • 使用 @babel/traverse 遍历,它自动构建作用域链并暴露 path.scope
  • 仅对 binding.kind === 'local' 或 'param' 的标识符生成新名;'module'(导入绑定)、'hoisted'(函数提升)一律跳过
  • 混淆名格式推荐:`_${Math.random().toString(36).slice(2, 5)}${scopeId}`,其中 scopeId 可取该作用域内首个声明节点的行号哈希,确保同文件不同作用域不重名
  • 务必调用 path.replaceWith() 替换节点,而非直接赋值 node.name,否则引用关系不会更新,导致后续查找失败

脱敏不止于变量名:字符串、对象字面量、日志参数需分层处理

真实业务中,敏感信息常藏在字符串、配置对象或函数调用参数里。单纯重命名变量远远不够:

  • 对 ObjectExpression,遍历所有 Property,若 key.name 匹配 ['idCard', 'phone', 'email'] 等关键词,则将对应 value(无论是否为字面量)替换为脱敏表达式,例如 JSON.stringify(value).replace(/\d{4}(?=\d{4})/g, '****')
  • 检测 TemplateLiteral 中是否拼接了敏感字段,如 `User ${user.phone} logged in`,需提取插值表达式并脱敏后再组装
  • 对日志类调用(logger.info、sentry.captureMessage),检查参数列表,将含敏感结构的对象参数自动包裹为 maskObject(obj) 调用,该函数在运行时执行脱敏
  • 所有脱敏逻辑必须附带白名单开关,例如通过 /* @no-obfuscate */ 注释标记某段代码完全跳过处理

生成阶段必须保障可调试性与合规输出

混淆后代码若无法定位错误、丢失 sourcemap 或残留调试信息,会直接违反企业运维规范:

  • 调用 @babel/generator 时传入 sourceFileName 和 sourceMapTarget,启用 sourceMaps: 'both'
  • 设置 comments: false,但对含 /* @license */ 或 /* @copyright */ 的注释显式保留
  • 禁用 minify: true(交给 esbuild/swc 专项压缩),本插件只做语义安全的混淆与脱敏,避免语法变形引入风险
  • 输出前执行轻量 AST 校验:检查是否有未解析的 Identifier 引用、是否存在空 BlockStatement、是否意外修改了 Literal 节点——任一异常立即报错并终止发布
PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

4646

5

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

2023.07.04

1169

3

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

2023.07.04

4584

6

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

920

4

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

1816

5

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

2023.09.04

3325

4

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

2023.09.12

4313

6

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

2023.09.20

2820

5

java访问控制修饰符介绍
java访问控制修饰符介绍

java访问控制修饰符有四种,分别是public、protected、private、默认访问修饰符。详细介绍:1、public,public是最宽松的访问控制修饰符,被修饰的类、方法和变量可以被任何其他类访问,当一个类、方法或变量被声明为public时,它们可以在任何地方被访问,无论是同一个包中的类还是不同包中的类;2、protected修饰符等等。

2023.09.20

888

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习