跳转到主要内容
Develop Tools
← 返回使用指南

如何移除 JSON 与 API 响应中的敏感信息

JSON 易于阅读,但机密信息也容易残留在深层嵌套对象和数组中。除值以外,还应检查键名和元数据。

在维护 JSON 层次结构的同时脱敏和检查键和值的流程
在维护 JSON 层次结构的同时脱敏和检查键和值的流程

根据键名查找敏感信息

要检查的典型项目有 apiKey、accessToken、secret、密码、cookie、电子邮件、电话和地址。但是,由于存在独特的缩写和日语键,因此您不能仅依靠基于键名称的自动确定。

即使像 requestId 或时间戳这样看似安全的值也可以成为可以与内部日志进行匹配的标识符。如果不需要用于共享目的,请将其替换。

安全处理 JSON 的步骤

  1. 将 HTTP 标头和 cookie 分开,仅复制响应正文以进行共享。
  2. 验证凭据、个人信息和内部标识符作为键和值。
  3. 将字符串替换为虚构值,将数字替换为已知数字的值,并根据需要保留 null 和真/假值。
  4. 检查格式化后是否可以解析为 JSON,并且数组的后半部分中没有保留任何实际数据。

为何要保留数据类型

原始类型安全更换示例
字符串"CUSTOMER-001" → "string001"
整数987654 → 123456
十进制数1250.75 → 1234.56
布尔值或 null如测试行为需要,可保留该值

不仅要注意 JSON 本身,还要注意屏幕截图中出现的 URL、开发人员工具标头和文件名。

在浏览器中试用

输入内容仅在浏览器中处理。请保留原始数据,确认结果无误后再保存或分享。

打开 JSON 脱敏工具