MYSQL AES_ENCRYPT/AES_DECRYPT 密文兼容 迁移 PostgreSQL 16 + orafce 4.16 适配说明

迁衡基于规则 my.func.aes_crypto 分析 MYSQL AES_ENCRYPT/AES_DECRYPT 密文兼容 到 PostgreSQL 16 + orafce 4.16 的兼容性、改写路径与验证建议。

兼容性判定

公开资料依据 · 建议 PoC 复核
支持度partial
严重度blocker
置信度medium
依据规则my.func.aes_crypto

迁移建议

经批准使用 pgcrypto,并显式对齐算法、模式、填充、IV 与 key 派生

判定说明

存在扩展实现但密文格式不透明兼容,存量密文可解密性建议 PoC 复核

库侧 / 应用侧路径

库侧改造

可行:经安全批准使用 pgcrypto 或受控函数并显式参数

应用侧改造

可行:迁移到密钥托管服务并设计密文版本与轮换

推荐路线:app_side。验证建议:用生产代表密文做双向解密、错误密钥、空值和轮换回归

规则样例

SELECT AES_ENCRYPT(payload, secret_key) FROM secure_data
SELECT AES_DECRYPT(ciphertext, secret_key) FROM secure_data

参考来源

相关改造点

技术支持

微信交流群 微信二维码

微信:prejudice_me