建议记录的最小字段
- 统一时间戳、事件类型和匿名化请求 ID。
- 服务或代理端点的内部编号,不记录含凭据的完整 URL。
- 协议、状态类别、错误类别、连接耗时和总耗时。
- 匿名化账号或租户 ID,以及配置版本。
- 重试次数、是否降级和最终结果。
记录“用于回答问题所必需”的字段即可。没有明确用途和保留期限的字段不应默认收集。
通常必须排除的内容
OWASP 建议不要直接记录会话标识、访问令牌、认证密码、数据库连接串、加密密钥及敏感个人信息。代理场景还应排除 Proxy-Authorization、包含用户名密码的代理 URL、Cookie、完整请求正文和未经评估的查询参数。
需要关联同一账号的事件时,可使用有轮换策略的内部标识或带密钥的哈希;单纯截短明文通常不构成可靠脱敏。
防止日志注入与篡改
用户可控字段中的换行、分隔符和控制字符必须规范化,避免伪造新日志行。结构化日志应限制字段类型和长度,未知字段不能直接拼接。
集中日志系统需要最小权限、访问审计、传输保护和完整性检查。生产日志与调试日志分开,临时提高日志级别必须设定自动恢复时间。
留存与删除
保留期限应由排障需求、合同和适用规则共同确定。到期后按制度删除,并覆盖搜索副本、导出文件和备份中的相应生命周期。不要为了“以后也许有用”无限期保存。
工单或聊天中共享日志前再做一次导出脱敏;即使生产日志已脱敏,截图和复制过程仍可能带入终端环境变量或命令历史。
验证方法
- 用测试凭据触发成功、失败和超时事件。
- 在日志平台搜索测试密码、令牌和认证头,结果必须为零。
- 验证普通运维账号看不到超出职责范围的数据。
- 尝试包含换行和分隔符的测试输入,确认不会伪造事件。
- 检查到期数据能按策略删除且删除过程有审计记录。
常见问题
为了排查问题可以临时记录完整代理密码吗?
不应这样做。可以增加非敏感诊断字段或在受控环境复现,但明文密码和认证头不应进入日志。
哈希后的 IP 地址一定不算敏感信息吗?
不一定。是否仍可关联到个人或设备取决于哈希方式、密钥、其他数据和使用场景,需要按适用规则评估。
日志保留越久越好吗?
不是。保留越久,泄露影响和合规成本越高;应按明确用途和规则设置期限。
继续阅读
主要参考资料
资料最后复核:2026-09-05。外部文档可能更新,操作前请核对来源页面当前版本。