Paylaşmadan önce metindeki hassas veriler nasıl çıkarılır?
Günlükleri, hata mesajlarını veya ekran görüntülerini iş arkadaşlarınızla, geliştiricilerle veya destek ekipleriyle paylaştığınızda, çoğu zaman farkında olmadan hassas verileri sızdırırsınız. API anahtarları, e-posta adresleri, telefon numaraları, müşteri kimlikleri ve URL'lerin tümü saldırganlar için canlı cephanedir. Yerel redaksiyon (metninizi herhangi bir yere yapıştırmadan önce filtrelemek) bu riski tamamen ortadan kaldırır. Kontrol sizde kalır, hiçbir şey yüklenmez ve temizleme işleminiz birkaç saniye sürer.
Bir web redaktörüne kopyalayıp yapıştırmak neden risklidir?
Geleneksel iş akışı aldatıcı derecede basittir: günlüğü kopyalayın, bir web redaktörü açın, oraya yapıştırın, redakte etmeye tıklayın, sonucu kopyalayın. Ancak risk gerçektir. Bir web hizmetine yapıştırdığınızda verileriniz internet üzerinden dolaşır, potansiyel olarak söz konusu hizmet tarafından günlüğe kaydedilir, tarayıcı geçmişinizde saklanır ve göremediğiniz veya silemediğiniz sunucularda yedeklenir. Bu hizmete tamamen güvenmeniz gerekir; ihlal edilirse, gizlilik politikasını değiştirirse veya günlüklerini bir veri aracısına satarsa geriye dönük olarak ifşa olursunuz.
Yerel redaksiyon akışı tersine çevirir: metninizi, üzerinde çalışan bir araca yapıştırın senin makinen, orayı temizleyin ve sonucu kopyalayın. Hiçbir şey tarayıcınızdan ayrılmaz. Hiçbir şey üçüncü bir tarafça kaydedilmez. Temizleme sizin kontrolünüz altında gerçekleşir.
Günlüklerde hangi hassas veriler gizlenir?
Çoğu kişinin aklına "hassas veriler" dendiğinde şifreler gelir; ancak bu yalnızca başlangıçtır. Günlükler çoğu geliştiricinin düşündüğünden çok daha fazlasını sızdırıyor:
- Kimlik doğrulama hataları, başlıklar ve kullanıcı bağlamındaki e-posta adresleri
- SMS teslim günlüklerindeki, iki faktörlü taslaklardaki veya kilitlenme raporlarındaki telefon numaraları
- Yapılandırma dökümlerinde ve CI derleme çıktısında API anahtarları ve OAuth belirteçleri
- Veritabanı yapısını açığa çıkaran sorgu parametrelerini veya yollarını içeren URL'ler
- Kullanıcı adları, müşteri kimlikleri, doğum tarihleri ve mali kayıt numaraları
- İstek günlüklerine gömülü oturum belirteçleri ve CSRF değerleri
Her biri sosyal mühendislik, hesap ele geçirme veya veri hırsızlığı için birer vektördür.
Her veri türü için özel araçlar
TextArray, her şeyi boşaltan zorlu bir redaktör kullanmak yerine, her veri türü için odaklanmış araçlar sunar. Kullanmak veri redüktörü kendi bul-değiştir kurallarınızı ve kalıplarınızı tanımlamak için. Her e-posta adresini şu şekilde soyun: e-posta-alıntı-striptizciile sayısal kimlikleri ve telefon numaralarını kaldırın sayıları kaldırve tüm URL'leri şununla temizleyin: URL'leri kaldır. Bunları birbirine zincirleyin: önce e-postaları, ardından sayıları, ardından URL'leri düzenleyin. Her geçiş anında gerçekleşir ve tamamen makinenizde çalışır.
Verileriniz makinenizden asla ayrılmaz
Tüm redaksiyonlar tarayıcınızda çalışır. Yükleme yok, giriş yok, hesap gerekli değil. Günlükleriniz hiçbir zaman bir sunucuya dokunmaz. Bu araçlar, siz onları bir kez yükledikten sonra çevrimdışı çalışır; internet bağlantısını kesin, en gizli günlüğünüzü yapıştırın, tamamen düzenleyin ve onu tamamen kendinize saklayın. TextArray'in tüm tasarım prensibi budur: metniniz size aittir, cihazınız onu işler ve makinenizden neyin ayrılacağına siz karar verirsiniz. Analitik yok, üçüncü taraf yok, sürpriz veri akışı yok.
Adım adım redaksiyon iş akışı
Tipik bir temizleme işlemi bir dakikadan az sürer:
- Günlüğünüzü veya metin pasajınızı terminalden, dosyadan veya ekran görüntüsü aracından kopyalayın
- İlgili redaksiyon aracını tarayıcınızda açın (veya sekme olarak sabitlenmiş halde tutun)
- Metni giriş alanına yapıştırın ve sonuç güncellemesini canlı izleyin
- Temizlenen çıktıyı doğruluk ve eksiksizlik açısından inceleyin
- Temiz sonucu kopyalayın ve destek bildiriminize, e-postanıza veya GitHub sayınıza yapıştırın
Hassas veriler hiçbir zaman internete ulaşmadı. İSS'niz onu görmedi, hiçbir sunucu kaydetmedi ve gittiği yere kaydedilen bir tarayıcı geçmişi yok.
Kapsamlı temizlik için birden fazla aletin birleştirilmesi
Gerçek günlükler genellikle veri türlerini karıştırır. Bir istek günlüğü, tek bir satırda kullanıcı adlarını, telefon numaralarını, e-posta adreslerini ve URL'leri içerebilir. Güvenlik için birden fazla geçiş yapın: kullanın e-posta-alıntı-striptizci önce adresleri kaldıralım, sonra sayıları kaldır telefon ve kimlik sütunları için URL'leri kaldır sorgu dizeleri ve yolları için. Veya tek bir desen yazın veri redüktörü tüm günlük biçiminizle aynı anda eşleşir. Yerel araçlar, anında sonuçlar, yükleme veya sunucu günlüğü tutma riski yok.
Bir güvenlik alışkanlığı olarak redaksiyon
Amaç yerel redaksiyonu otomatik hale getirmektir. Bir günlükten, hata mesajından, yapılandırma dosyasından veya ekran görüntüsünden genel veya yarı genel bir kanala herhangi bir şeyi kopyalayıp yapıştırmadan önce, temizlemek için on saniyenizi ayırın. Hızlı bir şekilde alışkanlığa dönüşür ve neredeyse hiçbir maliyeti yoktur. Gelecekteki benliğiniz, şirketiniz ve kullanıcılarınız, hiç açığa çıkarmadığınız verilerden yararlanır.