java中通过spring aop+自定义@logandmask注解实现日志拦截与脱敏,支持方法/类级标记、显式字段白名单与自动敏感字段识别,脱敏仅作用于日志输出,不修改原始对象,具备高可复用性与业务无侵入性。

Java中通过注解实现日志拦截与脱敏,核心是结合Spring AOP + 自定义注解 + 切面逻辑,在方法执行前后自动记录日志,并对敏感字段(如手机号、身份证号、邮箱等)做掩码处理。关键不在“能不能”,而在于“怎么设计得清晰、可复用、不侵入业务”。
定义日志脱敏注解
先创建一个自定义注解,用于标记需要记录日志并脱敏的类或方法:
@Target({ElementType.METHOD, ElementType.TYPE})
@Retention(RetentionPolicy.RUNTIME)
@Documented
public @interface LogAndMask {
String value() default ""; // 日志前缀描述
String[] maskFields() default {}; // 明确指定需脱敏的字段名(适用于DTO/VO)
boolean autoMask() default true; // 是否启用自动识别敏感字段(如含phone/idCard/email的字段)
}
这个注解支持类级(统一开启)和方法级(精细控制),maskFields用于白名单式精准脱敏,autoMask则基于字段名启发式判断,兼顾灵活性与便捷性。
编写AOP切面处理日志与脱敏
使用@Aspect定义切面,围绕带@LogAndMask的方法执行日志记录与参数/返回值脱敏:
@Aspect
@Component
public class LogAndMaskAspect {
private static final Logger log = LoggerFactory.getLogger(LogAndMaskAspect.class);
@Around("@annotation(logAndMask)")
public Object logAndMask(ProceedingJoinPoint joinPoint, LogAndMask logAndMask) throws Throwable {
// 1. 获取方法签名与参数
MethodSignature signature = (MethodSignature) joinPoint.getSignature();
Object[] args = joinPoint.getArgs();
// 2. 脱敏参数(支持单对象、List、Map等常见结构)
Object[] maskedArgs = Arrays.stream(args)
.map(arg -> maskIfNecessary(arg, logAndMask))
.toArray();
// 3. 记录入参日志(脱敏后)
String methodName = signature.toShortString();
log.info("[IN] {} | args: {}", methodName, JSON.toJSONString(maskedArgs));
// 4. 执行原方法
Object result;
try {
result = joinPoint.proceed(maskedArgs);
} catch (Exception e) {
log.error("[EX] {} | error: {}", methodName, e.getMessage(), e);
throw e;
}
// 5. 脱敏返回值并记录
Object maskedResult = maskIfNecessary(result, logAndMask);
log.info("[OUT] {} | result: {}", methodName, JSON.toJSONString(maskedResult));
return result; // 注意:返回原始结果,脱敏仅用于日志,不影响业务逻辑
}
private Object maskIfNecessary(Object obj, LogAndMask annotation) {
if (obj == null || !annotation.autoMask() &&
(annotation.maskFields().length == 0 || !(obj instanceof Map || obj instanceof Object[]))) {
return obj;
}
return MaskUtils.mask(obj, annotation.maskFields(), annotation.autoMask());
}
}
重点说明:
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
- 脱敏逻辑不修改原始对象,只对日志输出内容做转换;
- maskIfNecessary委托给工具类MaskUtils,职责分离;
- 异常日志单独捕获并记录堆栈,便于排查;
- JSON.toJSONString建议用fastjson2或Jackson,注意避免循环引用(可配置序列化策略)。
实现通用脱敏工具类(MaskUtils)
脱敏不是简单替换字符串,要兼顾类型安全与可扩展性。推荐按以下方式组织:
public class MaskUtils {
// 内置规则:手机号 138****1234,身份证 110101******1234,邮箱 a**@b.c
private static final Map<string function string>> MASK_RULES = Map.of(
"phone", s -> s.replaceAll("(\d{3})\d{4}(\d{4})", "$1****$2"),
"idCard", s -> s.replaceAll("(\d{6})\d{8}(\d{4})", "$1********$2"),
"email", s -> s.replaceAll("(\w+)\w+@(\w+\.\w+)", "$1**@$2")
);
public static Object mask(Object obj, String[] explicitFields, boolean autoDetect) {
if (obj == null) return null;
if (obj instanceof Map) {
return maskMap((Map, ?>) obj, explicitFields, autoDetect);
} else if (obj instanceof Collection) {
return ((Collection>) obj).stream()
.map(item -> mask(item, explicitFields, autoDetect))
.collect(Collectors.toList());
} else if (obj.getClass().isArray()) {
return Arrays.stream((Object[]) obj)
.map(item -> mask(item, explicitFields, autoDetect))
.toArray();
} else {
return maskBean(obj, explicitFields, autoDetect);
}
}
private static Map<string object> maskMap(Map, ?> map, String[] fields, boolean auto) {
return map.entrySet().stream()
.collect(Collectors.toMap(
e -> String.valueOf(e.getKey()),
e -> mask(e.getValue(), fields, auto)
));
}
private static Object maskBean(Object bean, String[] fields, boolean auto) {
Class> clazz = bean.getClass();
Map<string field> fieldMap = ReflectionUtils.findFields(clazz, f -> {
String name = f.getName();
return Arrays.asList(fields).contains(name) ||
(auto && isSensitiveFieldName(name));
});
Object masked = ReflectionUtils.copy(bean); // 浅拷贝避免污染原对象
fieldMap.forEach((name, field) -> {
try {
field.setAccessible(true);
Object val = field.get(bean);
if (val instanceof String) {
String strVal = (String) val;
String ruleKey = getRuleKey(name);
if (MASK_RULES.containsKey(ruleKey)) {
String maskedStr = MASK_RULES.get(ruleKey).apply(strVal);
ReflectionUtils.setField(masked, name, maskedStr);
}
}
} catch (Exception ignored) {}
});
return masked;
}
private static boolean isSensitiveFieldName(String name) {
return name.contains("phone") || name.contains("mobile") ||
name.contains("idcard") || name.contains("cert") ||
name.contains("email") || name.contains("mail");
}
private static String getRuleKey(String fieldName) {
String lower = fieldName.toLowerCase();
if (lower.contains("phone") || lower.contains("mobile")) return "phone";
if (lower.contains("idcard") || lower.contains("cert")) return "idCard";
if (lower.contains("email") || lower.contains("mail")) return "email";
return "";
}
}</string></string></string>
该工具类特点:
- 支持Map、List、数组、普通Java Bean;
- 显式字段(maskFields)优先于自动识别(autoMask);
- 基于反射浅拷贝脱敏,不破坏原对象;
- 规则可按需扩展,比如添加银行卡号、地址模糊等。
实际使用示例
在Controller或Service方法上直接使用注解:
@RestController
public class UserController {
@PostMapping("/user")
@LogAndMask(value = "创建用户", maskFields = {"phone", "idCard"})
public Result<user> createUser(@RequestBody User user) {
return Result.success(userService.save(user));
}
@GetMapping("/users")
@LogAndMask(autoMask = true) // 自动识别 phone/email 字段
public Result<list>> listUsers() {
return Result.success(userService.list());
}
}</list></user>
调用/user时,即使User对象里有完整手机号13812345678,日志中只会显示"phone": "138****5678";调用/users时,只要User类字段名含phone或email,也会自动脱敏。
不复杂但容易忽略:脱敏仅用于日志展示,绝不应影响数据库写入、接口返回或内部计算;所有脱敏逻辑必须可配置、可关闭、可单元测试;生产环境建议配合日志分级(如DEBUG级才打全量脱敏日志)进一步控噪。
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










