如何使用MySQL提供的加密函数保护敏感字段数据?

P粉602998670

P粉602998670

2026-08-03

412人浏览

原创

aes_encrypt/aes_decrypt是可逆加密的唯一可行方案,md5/sha2因不可逆无法满足身份证、手机号等需还原明文的业务需求;密钥严禁硬编码,字段必须用varbinary/blob存储二进制密文,解密后需cast为char才能正常显示。

如何使用mysql提供的加密函数保护敏感字段数据?

直接用 AES_ENCRYPTAES_DECRYPT 加密字段最可行,但密钥硬编码、字段类型不匹配、解密结果乱码这三类问题占实际踩坑的 80% 以上。

为什么不能用 MD5 或 SHA2 加密身份证/手机号

MD5 和 SHA2 是哈希函数,不可逆。它们只适合密码校验这类“只需比对、无需还原”的场景。如果把身份证号用 SHA2('11010119900307281X', 256) 存进去,后续连自己都查不到原始号码——业务系统根本没法做实名核验、短信通知或人工客服调阅。

  • 误用现象:把 ssnphone 字段用 MD5() 插入,之后 SELECT 时发现返回的全是哈希串,无法展示或导出明文
  • 正确边界:仅对 password_hash 这类字段用 SHA2(?, 256),且必须加盐(应用层生成随机 salt 并拼接)
  • 替代方案:需要可逆的,就只能选 AES_ENCRYPT;若担心密钥泄露风险高,应移至应用层加密,数据库只存密文

AES_ENCRYPT 写入时字段类型必须是 VARBINARY 或 BLOB

AES_ENCRYPT 返回的是二进制数据,不是字符串。如果目标字段定义为 VARCHARTEXT,MySQL 会静默截断或转码,导致后续 AES_DECRYPT 失败并返回 NULL

MySQL(Linux)
MySQL(Linux)

MySQL 9.6.0是面向Linux平台的2026年创新版本,核心架构迎来重大革新。其将外键约束与级联操作从InnoDB引擎层上移至SQL层,确保所有数据变更均被完整记录至Binlog,彻底解决了CDC(变更数据捕获)与主从复制中的数据不一致难题。此外,该版本引入container_aware启动选项以原生适配容器环境,并对审计日志进行了组件化重构,为追求极致数据一致性与云原生体验的开发者提供了全新选择。

下载
  • 建表示例:CREATE TABLE users (id INT, name VARCHAR(32), phone VARBINARY(255));
  • 错误写法:INSERT INTO users(phone) VALUES(AES_ENCRYPT('13800138000', 'key')); —— 若 phoneVARCHAR,插入后查出来就是乱码或空值
  • 验证方法:SELECT LENGTH(phone) FROM users; 正常 AES 密文长度约 16~48 字节(取决于明文长度和填充),远小于 VARCHAR 声称的长度
  • 注意:不要用 TINYBLOB 存长文本,它上限只有 255 字节;优先选 VARBINARY(512)BLOB

AES_DECRYPT 返回二进制,显示前必须 CAST 成字符串

AES_DECRYPT 的返回值类型是 VARBINARY,直接 SELECT 会看到十六进制或乱码。不显式转换,应用层拿到的就是 raw bytes,PHP/Python 可能报 UnicodeDecodeError,Java 可能抛 MalformedInputException。

  • 正确写法:SELECT name, CAST(AES_DECRYPT(phone, 'key') AS CHAR) AS phone FROM users;
  • 错误写法:SELECT name, AES_DECRYPT(phone, 'key') FROM users; —— 结果列类型仍是 binary,多数客户端不自动渲染为可读文本
  • 兼容性提醒:MySQL 8.0+ 支持 CAST(... AS CHAR),但旧版本需用 CONVERT(... USING utf8mb4)
  • 性能影响:每次查询都做 CAST 无显著开销;但避免在 WHERE 条件里对解密结果做 LIKE 模糊匹配——会全表扫描且无法走索引

密钥绝不能出现在 SQL 文本里

把密钥写死在 INSERT 或 SELECT 语句中(如 AES_ENCRYPT('xxx', 'my_key_2026')),等于把保险柜钥匙焊在柜门上。只要有人能执行 SHOW CREATE VIEW / SELECT FROM information_schema.PROCESSLIST,就能看到完整密钥。

  • 安全做法:密钥由应用代码传入,通过参数化查询传递,例如 Python 的 cursor.execute("INSERT ... VALUES (%s)", (aes_encrypt(data, key),))
  • 配置建议:密钥存环境变量(MYSQL_AES_KEY)或 KMS,禁止写进 my.cnf、SQL 文件或 Git 仓库
  • 轮换难点:AES 是对称加密,换密钥后旧数据无法用新密钥解密。如需轮换,得在应用层实现双密钥过渡逻辑,或批量重加密历史数据
  • 特别注意:MySQL 9.6.0 虽支持 container_aware 启动,但不改变密钥管理责任——它只帮你加载环境变量,不帮你判断密钥是否该轮换

真正麻烦的不是函数怎么调用,而是密钥生命周期管理和加解密路径一致性。比如应用 A 用 UTF-8 编码加密,应用 B 用 latin1 解密,哪怕密钥完全一致,结果也是 NULL;再比如前端传参没 trim 空格,加密后多一个字节,解密就失败。这些细节不在文档里,但在日志里高频出现。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

2023.10.12

2473

8

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.27

449

4

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

2024.02.23

614

5

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

3970

10

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2024.03.06

1346

4

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

2024.04.07

3562

11

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

2024.04.29

3515

6

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

642

5

sql中删除一列的命令是什么
sql中删除一列的命令是什么

在sql中,使用alter table语句可以删除一列,语法为:alter table table_name drop column column_name。想了解更多sql的相关内容,可以阅读本专题下面的文章。

2024.04.29

526

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 123人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 222人学习

phpEnv手册
phpEnv手册

共0课时 | 0人学习