تزریق لاگ (Log Injection): وقتی لاگها دروغ میگویند
تزریق لاگ (CWE-117) چیزی را نمیشکند؛ شاهد را خراب میکند. خط جعلی با CRLF، دنبالههای escape ترمینال، نمایشگرهایی که HTML رندر میکنند و کاراکترهای bidi، و اینکه چرا…
ادامه مطلب ›لاگ معمولاً کممحافظتترین جای سیستم است و پر از چیزهایی که نباید آنجا باشند: رمز، توکن، شمارهٔ کارت و دادهٔ شخصی. چه چیزی را لاگ نکنیم و لاگی که هست را چطور امن نگه داریم.
تزریق لاگ (CWE-117) چیزی را نمیشکند؛ شاهد را خراب میکند. خط جعلی با CRLF، دنبالههای escape ترمینال، نمایشگرهایی که HTML رندر میکنند و کاراکترهای bidi، و اینکه چرا…
ادامه مطلب ›
رمز، توکن، کارت، کد ملی و موبایل در لاگ چه میکنند و چطور بیرونشان نگه داریم: فهرست سفید فیلدها، destructuring در Serilog، ماسک، حذف سمت سرور، نگهداری و…
ادامه مطلب ›