首先要查找的信息
最需要检查的内容是 API 密钥、访问令牌、cookie、私钥、密码和连接字符串。仅隐藏其中一部分并不总是安全的,因此请将其从代码中完全删除。
接下来检查客户名称、电子邮件地址、内部域名、IP 地址、主机名、项目名称和文件路径。这些信息也很容易残留在注释、异常消息和测试数据中。
- 环境变量值和配置文件
- HTTP 标头、URL 查询字符串和日志输出
- 嵌入 SQL 或 JSON 中的真实数据
- 截图或附件名称
安全准备的步骤
- 仅将能够重现问题的最少量代码复制到您的工作文本中。
- 先删除凭据和个人信息;如有需要,请撤销并重新签发相关密钥。
- 使用与您的代码格式匹配的工具脱敏标识符、字符串、数字和注释。
- 在结果中搜索原始专有名词,以确保不遗留任何信息并保留语法。
仅脱敏还不够的示例
如果问题描述中写有公司名称或生产环境 URL,或截图中出现通知,即使代码已经脱敏,仍可能泄露信息。请把完整输入内容和所有附件作为一个整体进行检查。
如果误发了机密信息,不要只删除对话。请按照所在组织的流程撤销凭据、检查访问记录并联系管理员。
开发工具处理发生在浏览器中。但是,最安全的做法是在将凭据输入工具之前将其删除。
在浏览器中试用
输入内容仅在浏览器中处理。请保留原始数据,确认结果无误后再保存或分享。
从支持的语言中选择脱敏工具