Hogyan lehet érzékeny adatokat törölni a szövegből megosztás előtt
Amikor naplókat, hibaüzeneteket vagy képernyőképeket szöveggé oszt meg kollégáival, fejlesztőivel vagy támogatási csapataival, gyakran érzékeny adatok szivárognak ki anélkül, hogy ezt észrevennék. Az API-kulcsok, e-mail-címek, telefonszámok, ügyfél-azonosítók és URL-ek mind élő muníciót jelentenek a támadók számára. A helyi szerkesztés – a szöveg szűrése, mielőtt bárhová beilleszti – teljesen kiküszöböli ezt az expozíciót. Ön irányítja az irányítást, semmi sem kerül feltöltésre, és a tisztítás másodpercekig tart.
Miért kockázatos a másolás és beillesztés egy webszerkesztőbe?
A hagyományos munkafolyamat megtévesztően egyszerű: másolja ki a naplót, nyisson meg egy webszerkesztőt, illessze be oda, kattintson a szerkesztés gombra, másolja az eredményt. De a kockázat valós. Amikor egy webszolgáltatásba illeszti be, adatai az interneten áthaladnak, a szolgáltatás esetleg naplózza őket, tárolja a böngésző előzményeiben, és biztonsági másolatot készít olyan szervereken, amelyeket nem láthat vagy nem törölhet. Teljesen megbíznia kell ebben a szolgáltatásban – és ha megsértik, módosítja az adatvédelmi szabályzatát vagy eladja a naplóit egy adatközvetítőnek, visszamenőleg ki van téve.
A helyi szerkesztés megfordítja a folyamatot: illessze be a szöveget egy olyan eszközbe, amelyen fut a géped, tisztítsa meg ott, és másolja ki az eredményt. Semmi sem hagyja el a böngészőt. Harmadik fél semmit nem naplóz. A tisztítás az Ön irányítása alatt történik.
Milyen érzékeny adatok rejtőznek a naplókban
A legtöbb embernek a jelszavakra gondol, amikor „érzékeny adatokat” hall – de ez csak a kezdet. A naplók sokkal jobban kiszivárognak, mint azt a legtöbb fejlesztő gondolná:
- E-mail címek hitelesítési hibákban, fejlécekben és felhasználói környezetben
- Telefonszámok az SMS-kézbesítési naplókban, kéttényezős csonkokban vagy hibajelentésekben
- API-kulcsok és OAuth-jogkivonatok a konfigurációs kiíratásokban és a CI build kimenetében
- URL-ek lekérdezési paraméterekkel vagy elérési utakkal, amelyek felfedik az adatbázis-struktúrát
- Felhasználónevek, ügyfél-azonosítók, születési dátumok és pénzügyi nyilvántartási számok
- A kérésnaplókba ágyazott munkamenet-tokenek és CSRF-értékek
Mindegyik a szociális tervezés, a fiókok átvétele vagy az adatlopás vektora.
Dedikált eszközök minden adattípushoz
Ahelyett, hogy egyetlen nehézkezű szerkesztőt használnánk, amely mindent eltüntet, a TextArray célzott eszközöket kínál minden adattípushoz. Használat adatszerkesztő hogy meghatározza a saját keresés-csere szabályait és mintáit. Távolítsa el az összes e-mail címet email-idézet-lehúzó, távolítsa el a numerikus azonosítókat és telefonszámokat a segítségével számok eltávolítása, és törölje ki az összes URL-t a segítségével Remove-urls. Láncolja össze őket: először az e-maileket, majd a számokat, majd az URL-eket törölje. Minden egyes lépés azonnali, és teljes egészében az Ön gépén fut.
Az adatok soha nem hagyják el a gépet
Minden szerkesztés a böngészőjében fut. Nincs feltöltés, nincs bejelentkezés, nincs szükség fiókra. A naplói soha nem érintenek szervert. Ezek az eszközök offline módban is működnek, miután egyszer betöltötte őket – húzza ki az internetkapcsolatot, illessze be a legbizalmasabb naplót, törölje le teljesen, és teljesen magánál tartja. Ez a TextArray teljes tervezési elve: Ön birtokolja a szöveget, a készülék feldolgozza azt, és Ön dönti el, mi hagyja el a gépet. Nincs elemzés, nincs harmadik fél, nincs meglepő adatáramlás.
Lépésről lépésre történő szerkesztési munkafolyamat
Egy tipikus tisztítás kevesebb mint egy percet vesz igénybe:
- Másolja ki a naplót vagy a szövegrészletet a terminálból, fájlból vagy képernyőkép eszközből
- Nyissa meg a megfelelő szerkesztőeszközt a böngészőjében (vagy tartsa rögzítve lapként)
- Illessze be a szöveget a beviteli mezőbe, és nézze meg élőben az eredményfrissítést
- Tekintse át a tisztított kimenet pontosságát és teljességét
- Másolja ki a tiszta eredményt, és illessze be a támogatási jegybe, e-mailbe vagy GitHub-problémába
Az érzékeny adatok soha nem kerültek fel az internetre. Az internetszolgáltató nem látta, egyetlen kiszolgáló sem naplózta, és a böngészési előzmények sem rögzítették, hová került.
Több eszköz kombinálása az alapos tisztítás érdekében
A valódi naplók gyakran keverik az adattípusokat. A kérelemnapló egyetlen sorban tartalmazhat felhasználóneveket, telefonszámokat, e-mail címeket és URL-címeket. Futtasson több menetet a biztonság kedvéért: használja email-idézet-lehúzó először a címek eltávolításához, majd számok eltávolítása a telefon és az azonosító oszlopok esetében Remove-urls a lekérdezési karakterláncokhoz és elérési utakhoz. Vagy írjon be egyetlen mintát adatszerkesztő amely egyszerre megfelel a teljes naplóformátumnak. Helyi eszközök, azonnali eredmények, nincs feltöltés vagy szervernaplózás veszélye.
A szerkesztés, mint biztonsági szokás
A cél az, hogy a helyi szerkesztés automatikus legyen. Mielőtt egy naplóból, hibaüzenetből, konfigurációs fájlból vagy képernyőképből bármit nyilvános vagy félig nyilvános csatornára másolna-beillesztene, először szánjon tíz másodpercet a tisztítására. Gyorsan szokássá válik, és szinte semmibe sem kerül. Az Ön jövőbeli énje, vállalata és felhasználói mind részesülnek azokból az adatokból, amelyeket először soha nem tett közzé.