怎样使用Python和Cryptography库对自动化脚本中的敏感配置进行加密?

陌磊同学_4046

陌磊同学_4046

2026-09-22

496人浏览

原创

fernet.encrypt()只接受bytes,须用'rb'模式读取文件;加密结果需base64编码存储;密钥须独立安全存储且不可硬编码;多文件加密应复用密钥而非salt;解密后才可解析为json。

怎样使用python和cryptography库对自动化脚本中的敏感配置进行加密?

Fernet.encrypt() 只接受 bytes,传 str 会直接报错

自动化脚本里读配置文件(如 config.json.env)时,常习惯用 open(path, 'r') 得到字符串,然后直接喂给 Fernet.encrypt() —— 这必然触发 TypeError: data must be bytes

根本原因是 Fernet 是二进制安全的加密器,不处理编码/解码逻辑。哪怕你读的是纯文本,也必须以 'rb' 模式打开,得到原始 bytes

with open('config.json', 'rb') as f:
    raw_data = f.read()  # ← 必须是 bytes
cipher = Fernet(key)
encrypted = cipher.encrypt(raw_data)  # ← 才能过
  • 别用 .encode('utf-8') 补救:如果文件本身含 BOM、混合编码或二进制内容(比如 base64 字段),.encode() 会静默损坏数据
  • 别用 str(encrypted)encrypted.decode() 存储:加密结果含不可见字节,强转字符串会破坏结构,后续 decrypt() 必报 InvalidToken
  • 存储加密结果时,统一用 base64.urlsafe_b64encode(encrypted).decode('ascii') 转成安全字符串;解密前再 base64.urlsafe_b64decode(...)bytes

密钥不能硬编码,也不能和配置文件放一起

key = b'gAAAAAB...' 写死在脚本里,等于把保险柜钥匙焊死在柜门上。更糟的是,若把密钥文件(如 secret.key)和加密后的 config.json.enc 放同一目录,攻击者拿到目录就全盘皆输。

正确做法是分离存储 + 权限控制:

  • 密钥存独立路径,比如 Path(__file__).parent / '..' / 'keys' / 'prod.key',且该目录不纳入部署包
  • Linux/macOS 下设权限:chmod 600 keys/prod.key;Windows 下禁用继承权限,仅保留当前用户读取
  • 加载时加存在性校验:if not key_path.exists(): raise FileNotFoundError("密钥文件缺失")
  • 绝不用环境变量传完整密钥(易被 ps aux 或日志泄露),可用环境变量指定密钥路径

批量加密多个配置文件时,复用密钥但别复用 salt

crypto skill
crypto skill

提供飞书加密群聊摘要、合约地址反查、热门代币统计、KOL分析及链上代币数据查询的综合加密社区服务。

下载

你可能想用同一个密码派生密钥(PBKDF2)加密 dev.env.encprod.env.encdb.yaml.enc —— 这没问题,Fernet 允许密钥复用。但注意:如果每次调用都用新 salt(比如 secrets.token_bytes(16)),那每个文件的派生密钥都不同,根本没法统一解密。

所以关键点是:salt 必须固定且随密钥一起保存,而不是每次加密都重生成。

  • 生成密钥时,用固定 salt + 高迭代数(≥100000)派生:PBKDF2(..., salt=b'static_16byte_salt', iterations=100000)
  • 或者更简单:直接用 Fernet.generate_key() 生成一次密钥,存为 secret.key,所有配置文件共用它
  • 切勿为每个文件生成新密钥——管理成本爆炸,且脚本启动时无法动态决定用哪个密钥解哪份配置

加密后配置无法直接被 configparser / json.load 读取

加密不是“隐藏”,而是彻底改变数据形态。你不能再把 config.json.enc 当作 JSON 文件传给 json.load(),否则会报 JSONDecodeError 或乱码。

必须在加载配置前插入解密环节:

# 加载并解密配置
with open('config.json.enc', 'rb') as f:
    encrypted = f.read()
decrypted_bytes = cipher.decrypt(encrypted)
config_dict = json.loads(decrypted_bytes.decode('utf-8'))  # ← 此时才是合法 JSON
  • 不要在解密后做多余操作:比如用 str.replace() 清理空白、或用 ast.literal_eval() 解析——这些都会破坏原始结构
  • 如果配置含非 UTF-8 编码(如 GBK 的旧系统配置),解密后需用对应编码 .decode('gbk'),而非默认 utf-8
  • 异常要捕获 InvalidToken(密钥错/数据损)、UnicodeDecodeError(编码不匹配)、json.JSONDecodeError(原始配置本身就不合法)

真正麻烦的不是加解密动作本身,而是密钥生命周期管理:生成、存储、加载、轮换、销毁。少一个环节,整个链路就裸奔。尤其当脚本跑在 CI/CD 或容器里时,secret.key 的挂载方式、权限传递、是否进镜像,每一个都得亲手核对。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

python crypto 文件加密 json

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1551

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

3664

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1569

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

20937

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2587

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2647

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1083

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

576

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2043

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程