建议记录的最小字段

  • 统一时间戳、事件类型和匿名化请求 ID。
  • 服务或代理端点的内部编号,不记录含凭据的完整 URL。
  • 协议、状态类别、错误类别、连接耗时和总耗时。
  • 匿名化账号或租户 ID,以及配置版本。
  • 重试次数、是否降级和最终结果。

记录“用于回答问题所必需”的字段即可。没有明确用途和保留期限的字段不应默认收集。

通常必须排除的内容

OWASP 建议不要直接记录会话标识、访问令牌、认证密码、数据库连接串、加密密钥及敏感个人信息。代理场景还应排除 Proxy-Authorization、包含用户名密码的代理 URL、Cookie、完整请求正文和未经评估的查询参数。

需要关联同一账号的事件时,可使用有轮换策略的内部标识或带密钥的哈希;单纯截短明文通常不构成可靠脱敏。

防止日志注入与篡改

用户可控字段中的换行、分隔符和控制字符必须规范化,避免伪造新日志行。结构化日志应限制字段类型和长度,未知字段不能直接拼接。

集中日志系统需要最小权限、访问审计、传输保护和完整性检查。生产日志与调试日志分开,临时提高日志级别必须设定自动恢复时间。

留存与删除

保留期限应由排障需求、合同和适用规则共同确定。到期后按制度删除,并覆盖搜索副本、导出文件和备份中的相应生命周期。不要为了“以后也许有用”无限期保存。

工单或聊天中共享日志前再做一次导出脱敏;即使生产日志已脱敏,截图和复制过程仍可能带入终端环境变量或命令历史。

验证方法

  1. 用测试凭据触发成功、失败和超时事件。
  2. 在日志平台搜索测试密码、令牌和认证头,结果必须为零。
  3. 验证普通运维账号看不到超出职责范围的数据。
  4. 尝试包含换行和分隔符的测试输入,确认不会伪造事件。
  5. 检查到期数据能按策略删除且删除过程有审计记录。

常见问题

为了排查问题可以临时记录完整代理密码吗?

不应这样做。可以增加非敏感诊断字段或在受控环境复现,但明文密码和认证头不应进入日志。

哈希后的 IP 地址一定不算敏感信息吗?

不一定。是否仍可关联到个人或设备取决于哈希方式、密钥、其他数据和使用场景,需要按适用规则评估。

日志保留越久越好吗?

不是。保留越久,泄露影响和合规成本越高;应按明确用途和规则设置期限。

继续阅读

主要参考资料

资料最后复核:2026-09-05。外部文档可能更新,操作前请核对来源页面当前版本。