怎么在Python的Django中安全存储MySQL的JSON字段?

胖宇吖_1124

胖宇吖_1124

2026-09-28

396人浏览

原创

应将敏感字段单独拆出并用加密字段存储,jsonfield仅存非敏感结构化数据。mysql jsonfield不支持加密,整体加密会破坏查询能力;需用fernet实现端到端加解密,配合charfield(max_length=44),避免默认值与索引滥用。

怎么在python的django中安全存储mysql的json字段?

不能直接把敏感数据塞进 JSONField 里再整体加密——那样会彻底废掉 MySQL 的 JSON 查询能力,也违背了 JSON 字段的设计本意。真正安全又可用的做法,是分层处理:结构化字段用原生 JSONField,敏感值单独抽出来走加密字段。

MySQL 的 JSONField 本身不提供加密能力

MySQL 的 JSON 类型只是存储和解析格式,不加密、不混淆、不访问控制。Django 的 models.JSONField 在 MySQL 5.7+ 上映射为原生 JSON 列,读写都走标准 JSON 函数(如 JSON_EXTRACT),底层数据明文落盘。你无法靠“开启某个选项”让这个字段自动加密。

  • 试图给整个 JSONField 加密(比如用自定义 Field 包一层)会导致所有双下划线查询(data__user__email)失效,因为 ORM 拿到的是密文字符串,不是可解析的 JSON 对象
  • JSON_CONTAINS、JSON_LENGTH、路径提取等操作全部瘫痪
  • 数据库备份、binlog、从库同步看到的仍是明文 JSON —— 加密只在 Django 层做没意义

敏感字段必须拆出来,用加密专用 Field

真正要保护的不是“JSON 这个容器”,而是里面的具体值,比如 id_card、phone、bank_account。这些字段不该藏在 JSON 里,而应独立建模,用继承 models.Field 的加密字段实现端到端加解密。

提示词大师-python版
提示词大师-python版

图片提示词生成器?不止如此。 马甲系统 —— 把脑海中的画面,翻译成AI能理解的专业表达。 用得越多,它越懂你:首次需要多问几句确认方向,用久了几乎一说就懂。 用得越多,它越快:缓存机制让后续对话越来越省。 RAG进化:成功案例持续入库,越跑越聪明。 输入「新手指南」查看完整功能介绍

下载
  • 用 cryptography.fernet.Fernet 实现,密钥从 os.environ.get("ENCRYPTION_KEY") 读取,绝不可硬编码
  • 重写 get_prep_value()(存前加密)、from_db_value()(读后解密)、to_python()(表单/反序列化时解密)
  • 字段类型推荐 CharField(max_length=44)(Fernet 密文 base64 后长度固定),别用 TextField 或 BinaryField
  • 不要给加密字段设 default —— 加密逻辑不支持默认值生成

JSONField + 加密字段混合建模才是正解

把稳定结构和敏感内容分开:JSON 存动态、非敏感元数据(如配置项、日志上下文、UI 布局),加密字段存身份证号、手机号、token 等强敏感项。模型长这样才既安全又可查:

class UserProfile(models.Model):
    user = models.OneToOneField(User, on_delete=models.CASCADE)
    # 非敏感 JSON:用户偏好、设备列表、通知设置
    preferences = models.JSONField(default=dict)
    # 敏感字段:单独加密,支持 ORM 查询(filter(encrypted_phone__icontains=...) 仍有效)
    encrypted_phone = EncryptedCharField()
    encrypted_id_card = EncryptedCharField()
  • 查询时,preferences__theme='dark' 走 MySQL JSON 查询,encrypted_phone__startswith='138' 走加密字段的模糊匹配(需在 get_prep_value 中兼容)
  • 避免把 encrypted_phone 塞进 preferences 里——那等于主动放弃索引、范围查询和 admin 编辑能力
  • 已有 JSON 字段含敏感数据?必须停服,写迁移脚本把值抽出来、加密、存新字段,再删旧键 —— 不要 inline 替换

最常被忽略的一点:加密字段的 db_index=True 没用,因为密文无序;真要按手机号查,得配合数据库函数(如 MySQL 的 HEX(AES_ENCRYPT(...)))或应用层缓存映射,ORM 层做不到高效等值索引。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

mysql python js json django

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1611

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

3844

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1609

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

22137

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2727

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2767

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1103

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2143

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 176人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 279人学习