spring boot通过自定义@auditlog注解与aop实现无侵入式rest接口操作审计日志,支持动态表达式、条件触发、异步落库及敏感脱敏,一行注解即可记录操作人、时间、接口、参数、结果等全链路信息。

Spring Boot 通过自定义注解 + AOP 实现 REST 接口操作审计日志,核心是“声明即生效”——业务方法上加一个注解,就能自动记录谁、在什么时候、调了什么接口、传了什么参数、做了什么操作。不改原有逻辑,也不侵入 Controller 层。
定义审计日志注解 @AuditLog
注解需支持灵活表达语义,关键字段包括:
- name:日志标题,如“修改用户资料”“创建订单”,建议用中文可读性强的描述
- type:操作类型,如 CREATE / UPDATE / DELETE / QUERY,用于分类检索和权限审计
-
operator:操作人标识,支持 SpEL 表达式,例如
#user.id或#auth.userId,从方法参数或 SecurityContext 中取值 -
content:动态内容模板,如
"用户#{user.name}将状态由#{before.status}改为#{after.status}",便于比对变更 -
condition:触发条件,比如
!#result.success或#user.role == 'ADMIN',满足才记录 - recordReturnValue:默认 false,避免查询接口返回大列表导致 OOM;敏感或高频接口建议关闭
编写环绕通知切面(@Around)
使用 @Aspect + @Around 捕获方法执行全过程,确保能拿到入参、返回值、异常和耗时:
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
- 进入前:解析注解属性、提取 operator 和 content 中的 SpEL 表达式、记录开始时间、存入 ThreadLocal 防止异步丢失上下文
- 执行中:调用
joinPoint.proceed(),捕获返回值或异常 - 结束后:组装审计实体,包含请求路径、HTTP 方法、IP、User-Agent、参数摘要、返回状态、耗时、操作人等
- 异步落库:用线程池提交日志写入任务,避免阻塞主流程;推荐用
ApplicationEventPublisher发布审计事件,由监听器处理存储
对接真实上下文与数据源
审计日志要真正可用,得连得上系统身份和持久化能力:
-
用户信息获取:从 Spring Security 的
SecurityContextHolder.getContext().getAuthentication()提取 principal;若用 JWT,也可从HttpServletRequest解析 token 获取 uid -
请求元数据:通过
RequestContextHolder.getRequestAttributes()拿到 request,再提取 client IP(注意代理转发场景,用X-Forwarded-For)、URI、method、header 等 - 日志存储:建议存入独立 audit_log 表,字段至少含 id、biz_id(业务主键)、operator_id、operator_name、biz_type、content、extra(JSON 存完整参数/返回体)、status(SUCCESS/FAIL)、cost_ms、create_time
- 敏感脱敏:在序列化参数前,对手机号、身份证、密码等字段做自动掩码,例如用正则替换或白名单字段过滤
实际使用示例
Controller 方法只需一行注解,即可启用全链路审计:
@PutMapping("/users/{id}")
@AuditLog(
name = "更新用户基本信息",
type = "UPDATE",
operator = "#auth.principal.username",
content = "将用户#{user.name}的邮箱由#{before.email}更新为#{user.email}",
condition = "#user.email != null"
)
public Result updateUserInfo(@PathVariable Long id, @RequestBody User user, Authentication auth) {
// 业务逻辑
return Result.ok();
}
该调用会自动生成一条结构化日志,含操作人、变更前/后字段、耗时、是否成功等,便于后续排查、合规审查或行为分析。










