Python—优雅地分离代码和敏感信息
off999 2025-04-24 07:14 52 浏览 0 评论
为什么要严格代码和配置分离?
所以如果你的代码放在Github这样的外网,万一有一天代码不小心泄露了,你的密码、密钥等配置都暴露在了公网上,这是一件非常可怕的事情。
判断应用程序是否正确地将配置与代码分离的一种简单方法是,你的代码是否可以立即开源,而不必担心暴露任何敏感信息。
通常的做法是将应用程序的配置存储在环境变量中,例如在命令行中添加:
export APP_PASSWORD=123456
然后你通过环境变量加载APP_PASSWORD,例如:
import os
APP_PASSWORD_ENV = os.environ.get("APP_PASSWORD")
print(APP_PASSWORD_ENV)
这样一来,敏感信息就不会暴露给业务代码,同时也会最大限度地让开发者在正式环境中暴露敏感信息。
但是,这里出现了将敏感信息设置为环境变量的问题。如果这样的信息很多,一一设置就太麻烦了。
你肯定希望能够将这些敏感信息保存在单独的文件中,始终与代码分开管理。
例如,在一个flask项目中,我们将敏感信息放在一个名为.flaskenv. 示例 flaskenv 文件如下所示:
FLASK_DEBUG=1
FLASK_ENV=local
FLASK_USER=svc_user1
...
但是这些配置是如何加载到环境变量中的呢?你可以使用名为python-doten模块
安装 python-dotenv
要安装此模块,你可以使用pip:
$ pip install python-dotenv
Looking in indexes: https://pypi.python.org/simple
Collecting python-dotenv
Downloading python_dotenv-0.20.0-py3-none-any.whl (17 kB)
Installing collected packages: python-dotenv
Successfully installed python-dotenv-0.20.0
加载配置文件
如果你的应用程序从环境变量中获取配置,你必须自己设置这些环境变量。
为了帮助你解决这个问题,你可以添加Python-dotenv到你的应用程序以使其在.env文件存在时(例如在开发中)从文件加载配置,同时通过环境保持可配置性:
load_dotenv
from dotenv import load_dotenv
# 加载文件
load_dotenv(".flaskenv")
import os
flask_env = os.environ.get("FLASK_ENV")
print(flask_env) # local
加载文件后,可以通过os.environ.
默认情况下,load_dotenv不会覆盖现有的环境变量。
dotenv_values
dotenv_values 函数的工作方式或多或少与 load_dotenv 相同,只是它不接触环境,它只返回一个包含从 .env 文件解析的值的字典。
from dotenv import dotenv_values
config = dotenv_values(".env")
# config = {"USER": "foo", "EMAIL": "foo@example.org"}
如果使用 dotenv_values 函数,则可以避免导入 os 模块。
配置文件格式
一个示例.env文件类似于 BASH:
# 开发设置
DOMAIN=example.org
ADMIN_EMAIL=admin@${DOMAIN}
ROOT_URL=${DOMAIN}/app
注意:如果你在值中使用变量,请确保它们用符号{}包起来,例如${DOMAIN},因为$DOMAIN未扩展的裸变量。
键可以不加引号或单引号。值可以不加引号、单引号或双引号。忽略键、等号和值前后的空格。值后面可以跟注释。行可以以export指令开头,这对其解释没有影响。
允许的转义序列:
- 在单引号值中:\\,\'
- 在双引号中:\\, \', \", \a, \b, \f, \n, \r, \t,\v
配置最佳实践
我们将使用 Flask 作为我们的示例应用程序。在flask中,python-dotenv可以无缝集成到项目中,只要你的项目中有.envor.flaskenv文件,就会提示你是否安装python-dotenv:
$ flask run
* Tip: There are .env files present. Do "pip install python-dotenv" to use them.
安装完成后python-dotenv,里面的配置文件会自动加载到环境变量中。
# config.py
class LocalConfig(BaseConfig):
ENV = "development"
FLASK_DEBUG = 1
# 设置数据库 URI
SQLALCHEMY_DATABASE_URI = os.getenv("SQLALCHEMY_DATABASE_URI")
# app.py
def create_app():
app = Flask(__name__)
app.config .from_object(LocalConfig)
# view.py
def hello():
# 加载环境变量
os.environ.get("TEST_USER")
注意:你可能要添加.env到你的.gitignore.,特别是如果它包含密码等机密。
Django
如果你是 Django 用户,你仍然可以使用.env文件,只需将以下内容添加到你的settings.py文件中:
from dotenv import load_dotenv
load_dotenv() # 从 .env 加载配置...安全警告:将生产中使用的密钥保密!
SECRET_KEY = str(os.getenv('SECRET_KEY'))
# github 的社交身份验证配置
SOCIAL_AUTH_GITHUB_KEY = str(os.getenv('GITHUB_KEY'))
SOCIAL_AUTH_GITHUB_SECRET = str(os.getenv('GITHUB_SECRET'))
# 社交身份验证配置应用
SOCIAL_AUTH_GOOGLE_OAUTH2_KEY = str(os.getenv('APP_KEY'))
SOCIAL_AUTH_GOOGLE_OAUTH2_SECRET = str(os.getenv('APP_SECRET'))
如果你发现我的任何文章有帮助或有用,麻烦点赞或者转发。 谢谢!
- 上一篇:Python中的strip()
- 下一篇:Python字符串split的六种用法
相关推荐
- 使用 python-fire 快速构建 CLI_如何搭建python项目架构
-
命令行应用程序是开发人员最好的朋友。想快速完成某事?只需敲击几下键盘,您就已经拥有了想要的东西。Python是许多开发人员在需要快速组合某些东西时选择的第一语言。但是我们拼凑起来的东西在大多数时候并...
- Python 闭包:从底层逻辑到实战避坑,附安全防护指南
-
一、闭包到底是什么?你可以把闭包理解成一个"带记忆的函数"。它诞生时会悄悄记下自己周围的变量,哪怕跑到别的地方执行,这些"记忆"也不会丢失。就像有人出门时总会带上...
- 使用Python实现九九乘法表的打印_用python打印一个九九乘法表
-
任务要求九九乘法表的结构如下:1×1=11×2=22×2=41×3=32×3=63×3=9...1×9=92×9=18...9×9=81使用Python编写程序,按照上述格式打印出完整的九...
- 吊打面试官(四)--Java语法基础运算符一文全掌握
-
简介本文介绍了Java运算符相关知识,包含运算规则,运算符使用经验,特殊运算符注意事项等,全文5400字。熟悉了这些内容,在运算符这块就可以吊打面试官了。Java运算符的规则与特性1.贪心规则(Ma...
- Python三目运算基础与进阶_python三目运算符判断三个变量
-
#头条创作挑战赛#Python中你学会了三步运算,你将会省去很多无用的代码,我接下来由基础到进阶的方式讲解Python三目运算基础在Python中,三目运算符也称为条件表达式。它可以通过一行代码实现条...
- Python 中 必须掌握的 20 个核心函数——set()详解
-
set()是Python中用于创建集合的核心函数,集合是一种无序、不重复元素的容器,非常适合用于成员检测、去重和数学集合运算。一、set()的基本用法1.1创建空集合#创建空集合empty_se...
- 15个让Python编码效率翻倍的实用技巧
-
在软件开发领域,代码质量往往比代码数量更重要。本文整理的15个Python编码技巧,源自开发者在真实项目中验证过的工作方法,能够帮助您用更简洁的代码实现更清晰的逻辑。这些技巧覆盖基础语法优化到高级特性...
- 《Python从小白到入门》自学课程目录汇总(和猫妹学Python)
-
小朋友们好,大朋友们好!不知不觉,这套猫妹自学Python基础课程已经结束了,猫妹体会到了水滴石穿的力量。水一直向下滴,时间长了能把石头滴穿。只要坚持不懈,细微之力也能做出很难办的事。就比如咱们的学习...
- 8÷2(2+2) 等于1还是16?国外网友为这道小学数学题吵疯了……
-
近日,国外网友因为一道小学数学题在推特上争得热火朝天。事情的起因是一个推特网友@pjmdoll发布了一条推文,让他的关注者解答一道数学题:Viralmathequationshavebeen...
- Python学不会来打我(21)python表达式知识点汇总
-
在Python中,表达式是由变量、运算符、函数调用等组合而成的语句,用于产生值或执行特定操作。以下是对Python中常见表达式的详细讲解:1.1算术表达式涉及数学运算的表达式。例如:a=5b...
- Python运算符:数学助手,轻松拿咧
-
Python中的运算符就像是生活中的数学助手,帮助我们快速准确地完成这些计算。比如购物时计算总价、做家务时分配任务等。这篇文章就来详细聊聊Python中的各种运算符,并通过实际代码示例帮助你更好地理解...
- Python学不会来打我(17)逻辑运算符的使用方法与使用场景
-
在Python编程中,逻辑运算符(LogicalOperators)是用于组合多个条件表达式的关键工具。它们可以将多个布尔表达式连接起来,形成更复杂的判断逻辑,并返回一个布尔值(True或Fa...
- Python编程基础:运算符的优先级_python中的运算符优先级问题
-
多个运算符同时出现在一个表达式中时,先执行哪个,后执行哪个,这就涉及运算符的优先级。如数学表达式,有+、-、×、÷、()等,优先级顺序是()、×、÷、+、-,如5+(5-3)×4÷2,先计算(5-3)...
- Python运算符与表达式_python中运算符&的功能
-
一、运算符分类总览1.Python运算符全景图2.运算符优先级表表1.3.1Python运算符优先级(从高到低)优先级运算符描述结合性1**指数右→左2~+-位非/一元加减右→左3*//...
- Python操作Excel:从基础到高级的深度实践
-
Python凭借其丰富的库生态系统,已成为自动化处理Excel数据的强大工具。本文将深入探讨五个关键领域,通过实际代码示例展示如何利用Python进行高效的Excel操作,涵盖数据处理、格式控制、可视...
你 发表评论:
欢迎- 一周热门
- 最近发表
-
- 使用 python-fire 快速构建 CLI_如何搭建python项目架构
- Python 闭包:从底层逻辑到实战避坑,附安全防护指南
- 使用Python实现九九乘法表的打印_用python打印一个九九乘法表
- 吊打面试官(四)--Java语法基础运算符一文全掌握
- Python三目运算基础与进阶_python三目运算符判断三个变量
- Python 中 必须掌握的 20 个核心函数——set()详解
- 15个让Python编码效率翻倍的实用技巧
- 《Python从小白到入门》自学课程目录汇总(和猫妹学Python)
- 8÷2(2+2) 等于1还是16?国外网友为这道小学数学题吵疯了……
- Python学不会来打我(21)python表达式知识点汇总
- 标签列表
-
- python计时 (73)
- python安装路径 (56)
- python类型转换 (93)
- python进度条 (67)
- python吧 (67)
- python的for循环 (65)
- python格式化字符串 (61)
- python静态方法 (57)
- python列表切片 (59)
- python面向对象编程 (60)
- python 代码加密 (65)
- python串口编程 (77)
- python封装 (57)
- python写入txt (66)
- python读取文件夹下所有文件 (59)
- python操作mysql数据库 (66)
- python获取列表的长度 (64)
- python接口 (63)
- python调用函数 (57)
- python多态 (60)
- python匿名函数 (59)
- python打印九九乘法表 (65)
- python赋值 (62)
- python异常 (69)
- python元祖 (57)