精确到列级存储加密
查询时按需脱敏
透明加密+运维管控
仅改连接地址即接入
3万+QPS,5-10%损耗
传统安全架构在防御外部攻击的同时,对来自内部的数据泄露和越权访问缺乏有效防护手段
SQL注入、高级持续威胁(APT)、供应链攻击等手段获取数据库权限,窃取核心数据资产
DBA、运维人员、离职员工利用合法权限越权访问敏感数据,传统审计手段难以追溯
GDPR、个人信息保护法等法规对数据库加密和访问控制提出了明确要求
某SaaS平台数据库被黑客攻破,存储的全部明文客户数据被加密锁定,平台被迫支付高额赎金并中断服务数日。若数据库实施了字段级加密和账号权限管控,黑客即使获取数据库访问权限,也无法读取真实业务数据。
黑客入侵 · 数据勒索某企业员工在离职前批量导出客户名单、战略规划和财务数据,转售给竞争对手造成重大损失。若关键数据经DBG加密存储并按角色分级授权,员工即使导出文件,拿到的也是无法读取的密文。
内部泄露 · 权限失控安当DBG(Database Gateway)作为代理部署在应用系统与数据库之间,无需改造应用代码,即可实现字段级加密/脱敏和权限控制
精确到数据列的加密策略配置。写入时自动加密为密文存储(模式一),读取时有解密权限的账号看到明文,无权限账号只能看到密文或脱敏数据。
基于数据库账号分级控制输出视图。特权看明文、普通看脱敏、运维看密文,数据库存明文,不影响应用模糊查询。
全面支持MySQL、PostgreSQL等主流关系型数据库,对应用开发语言无任何限制。Java/Go/Python/PHP/.NET等开发栈均可无缝对接。
采用保留格式加密(FPE)技术,加密字段长度不变、不影响数据库索引。在数据加密状态下仍支持LIKE模糊查询、范围查询等所有常规SQL操作。
通过KSP密钥管理系统实现加密策略与密钥的集中化配置管理,大幅降低运维复杂度。统一审计日志记录所有关键数据库访问操作,满足合规审计要求。
融合TDE透明加密技术,在操作系统层级实施账号权限控制,有效限制Root/Admin等高权限账号在OS层面的未经授权数据访问。
DBG支持两种独立部署形态,可分别或同时使用,灵活适配不同的安全场景
部署在业务系统与数据库之间,作为透明代理拦截所有业务SQL流量,自动完成敏感字段的加密写入和动态解密/脱敏读取,对业务应用完全透明。
部署在运维人员与数据库之间,强制运维人员、DBA、外包团队通过网关访问数据库;数据库保持明文存储,不影响应用系统正常运行及模糊查询能力;DBG仅对运维账号的查询结果进行自动脱敏或加密输出,杜绝内部人员直接接触敏感数据,可与TDE透明加密配合实现存储层+访问层双重防护。
覆盖关系型、NoSQL、云原生分布式等主流数据库,两种模式灵活适配
💡 说明:绿色「透明加密」表示该库支持模式一(字段级加密+动态脱敏);蓝色「运维管控」表示支持模式二。所有数据库均支持模式二,标绿色的库同时支持两种模式。模式二基于通用SQL协议代理,可扩展至任意标准SQL接口数据库。
透明加密网关保护业务数据,运维管控网关收敛运维通道,六大特点覆盖双场景
只需将应用数据库连接地址指向DBG网关,无需修改一行业务代码。实施周期从数月缩短到数天,显著降低开发与测试成本。
精确到列的加密与脱敏策略,基于数据库账号动态判定权限。特权账号看明文、普通用户看脱敏、运维人员看密文,同一份数据三种视图。
采用保留格式加密(FPE)技术,加密后仍能执行LIKE模糊查询、范围查询、排序等常规SQL操作。安全性与灵活性兼得,不改变既有查询逻辑。
通过SQL协议代理层工作,基本不限制数据库品牌与版本。MySQL、Oracle、达梦、人大金仓等均可接入;数据库保持明文存储,应用系统无需改造,模糊查询等常规SQL操作完全不受影响。
对运维SQL实现语句级拦截:DROP、TRUNCATE等高危操作自动拦截告警;敏感字段自动脱敏后返回;所有操作全量记录,谁、何时、做了什么,全程可追溯。
所有运维SQL操作全量记录,谁、何时、执行了什么SQL、看到了什么数据,全程可追溯。脱敏规则集中管理,支持按账号、按字段灵活配置,满足合规审计要求。
覆盖从数据库自带加密、SDK改造、云代理网关到硬件加密设备的全路线对比
| 对比维度 |
安当DBG 透明代理网关 | 数据库自带TDE MySQL/Oracle/PG | 云原生代理网关 CASB类方案 | 应用层SDK加密 代码级集成 |
|---|---|---|---|---|
| 技术架构 | SQL代理网关 应用与DB之间透明拦截 | 存储引擎层 数据文件落盘时加密 | SQL代理网关 依赖云平台KMS | 代码嵌入 应用内调用加密API |
| 加密粒度 | 字段级 精确到列,按需加密 | 整库/表空间 全库一刀切 | 字段级 精确到列 | 字段级 最灵活 |
| 应用改造 | 零改造 仅改数据库连接地址 | 零改造 数据库内核透明 | 零改造 仅改数据库连接地址 | 需大量改造 所有SQL涉及加密字段均需重写 |
| 动态脱敏 | ✅ 支持 按账号分级脱敏 | ❌ 不支持 仅防物理窃取 | ✅ 支持 配置化脱敏规则 | ❌ 不支持 需应用自行实现 |
| 账号级权限管控 | ✅ 双模式 透明模式加密存储 / 运维模式明文存储+输出管控 | ❌ 无 数据库自身权限体系 | △ 部分 三权分立,无运维模式 | ❌ 无 需应用层自行管理 |
| 加密后模糊查询 | ✅ 支持 透明模式FPE加密LIKE可用;运维模式不影响应用查询 | ✅ 不影响 内存中解密后查询 | ✅ 支持 密文LIKE通配符 | ❌ 严重受限 密文无法LIKE/范围查询 |
| SQL语句级管控 | ✅ 支持 运维模式:高危拦截+全量审计 | ❌ 不支持 | ❌ 不支持 仅加解密,无SQL审计 | ❌ 不支持 |
| 数据库兼容范围 | 极广 透明模式:MySQL/PG 运维模式:几乎不限 | 仅限一种 各数据库独立实现 | 有限 依赖云平台适配 | 不限 任何数据库 |
| 部署灵活性 | 本地/云/混合云 双模式独立部署 | 内置 数据库自带 | 仅云端 依赖云平台KMS | 灵活 随应用部署 |
| 国密算法 | ✅ SM2/SM3/SM4 配套KSP已通过商密认证 | 部分支持 仅企业版/特定版本 | ✅ SM4 云平台认证 | ✅ 可实现 需自行集成国密库 |
注:以上对比基于公开产品文档和行业调研(2026年5月),各方案的具体能力可能因版本和配置而异。安当DBG的核心差异化在于"双模式"架构——透明加密网关对业务数据进行字段级加密存储;运维管控网关则保持数据库明文存储,仅对运维人员输出结果进行脱敏/加密控制,不影响应用正常模糊查询。与市面其他数据库加密产品(通常仅做存储层加密)有本质区别。
一"关"当关 — 无感加密筑牢防线,权限智能降本增效
GDPR、个人信息保护法等法规要求,快速实现数据库敏感字段加密存储和访问控制,满足合规审计要求。
DBA、运维人员、外包人员只能看到其权限范围内的数据(脱敏或密文),从机制上阻断内部数据窃取。
为BI、报表、测试等非核心生产应用提供经过脱敏处理的安全数据视图,不影响生产数据安全性。<strong>运维管控模式下数据库存明文,应用系统无感知,模糊查询完全不受影响。</strong>
在云端环境下,额外增加一层应用与数据库之间的安全控制,防范云平台层面潜在的数据访问风险。
在需要对外部合作伙伴提供数据库访问时,通过DBG确保敏感信息(姓名、手机号、身份证号等)被自动脱敏。
对难以改造的遗留系统,无需修改任何业务代码,通过DBG即可快速实现数据加密防护,平滑完成安全升级。
以KSP密钥管理平台为统一基座,覆盖数据加密与安全服务两大场景
免改造 / 不限数据库类型
字段级API加密SDK
敏感字段静态脱敏处理
多数据库零代码接入
多云KMS统一纳管调度
SM2/ECC/RSA 全生命周期
密码自动轮换安全分发
进程白名单实时阻断
💡 以上组件均以KSP为底层密钥基座,实现密钥的生成、存储、轮换与销毁全生命周期管理
DBG的加密密钥由KSP统一管理,KSP已通过国家密码管理局商用密码产品检测认证(符合GM/T 0051标准)
TDE透明加密、数据库加密网关、KSP密钥管理系统等核心产品均已获得软件著作权
KSP密钥管理系统通过华为鲲鹏Compatible认证,支持国产ARM架构服务器
通过国家密码管理局商用密码产品检测认证,TDE 透明加密系统符合 GM/T 0051 标准
完善的开发、测试、售后和服务流程,保障产品质量持续稳定
信息安全管理体系认证,保障客户数据在产品生命周期中的安全合规
信息安全管理体系认证,保障客户数据与隐私安全
上海软件行业协会成员、上海信创协会成员,深度参与行业标准制定
国际注册信息系统安全专家,为数据库加密与权限管控场景提供高标准技术支撑
20年华为研发经验,14年安全产品架构经验
精通安全策略与风险管理,身份安全与数据加密专家
不需要。DBG采用透明代理架构,部署在应用与数据库之间,应用程序只需将数据库连接地址指向DBG网关即可,无需修改任何业务代码。支持所有主流开发语言(Java、Go、Python、PHP、.NET等)和数据库驱动。
目前支持MySQL和PostgreSQL,其他数据库(Oracle、SQL Server、达梦、人大金仓等)正在持续兼容中。DBG支持保留格式加密(FPE),加密后的数据长度不变,不影响数据库索引和查询性能,支持LIKE模糊查询、范围查询、排序等所有常规SQL操作。
加密是将明文数据通过加密算法转换成密文存储,只有有解密权限的数据库账号才能将密文还原为明文。脱敏是在返回查询结果时对敏感字段进行遮蔽处理(如手机号138****1234、身份证号310***********1234),不改变数据库中实际存储的数据。
DBG通过数据库账号权限控制实现了'同一份数据、三种视图':特权账号看到全文明文 → 普通用户看到脱敏数据 → 运维人员只能看到密文。
TDE(透明数据加密)是在存储层对数据库文件进行整库加密,保护数据落盘后的安全,主要防止磁盘被盗导致的数据泄露。DBG是在应用与数据库之间做字段级加密和精细化的访问控制。
两者互补:TDE防物理窃取和磁盘丢失,DBG防内部越权访问和外部SQL注入。安当DBG支持两种部署模式,并可与TDE配合形成'存储层+应用层'双层安全。
DBG采用高性能加密引擎,可支撑3万+ QPS。加密操作在内存中完成,采用硬件加速的多种加密算法(支持SM2/SM3/SM4国密算法及AES等国际算法),实测加密字段的SQL查询性能损耗约5-10%。DBG支持双活/集群部署以支撑更高吞吐量场景,同时支持读写分离架构下的主从分布部署。
安当DBG通过字段级加密、动态脱敏和完整的操作审计日志功能,帮助客户满足数据库加密及访问控制的合规要求。配套的KSP密钥管理系统已通过国家密码管理局商用密码产品检测认证(符合GM/T 0051标准),支持SM2/SM3/SM4国密算法及AES等国际算法。在GDPR和《个人信息保护法》方面,DBG通过字段级脱敏和权限控制实现数据最小化访问原则。
DBG的加密密钥由KSP密钥管理系统统一管理和分发,DBG自身不存储任何密钥。KSP可进一步对接安当HSM硬件加密机(FIPS 140-2/3认证),实现密钥的硬件级安全存储。DBG启动时从KSP安全获取加密密钥,密钥不落盘存储,每次重启自动更新,支持密钥定期轮换,确保密钥的全生命周期安全。
DBG以代理网关形式部署,支持物理机、虚拟机、Docker容器化等多种部署方式。支持双活和主备两种高可用模式,结合负载均衡器实现故障自动切换。DBG自身不存储任何业务数据,只做流式加解密处理,可以弹性水平扩展。最小部署仅需1台服务器(4核/8G),支持银河麒麟、统信UOS等国产操作系统。