根据键名查找敏感信息
要检查的典型项目有 apiKey、accessToken、secret、密码、cookie、电子邮件、电话和地址。但是,由于存在独特的缩写和日语键,因此您不能仅依靠基于键名称的自动确定。
即使像 requestId 或时间戳这样看似安全的值也可以成为可以与内部日志进行匹配的标识符。如果不需要用于共享目的,请将其替换。
安全处理 JSON 的步骤
- 将 HTTP 标头和 cookie 分开,仅复制响应正文以进行共享。
- 验证凭据、个人信息和内部标识符作为键和值。
- 将字符串替换为虚构值,将数字替换为已知数字的值,并根据需要保留 null 和真/假值。
- 检查格式化后是否可以解析为 JSON,并且数组的后半部分中没有保留任何实际数据。
为何要保留数据类型
| 原始类型 | 安全更换示例 |
|---|---|
| 字符串 | "CUSTOMER-001" → "string001" |
| 整数 | 987654 → 123456 |
| 十进制数 | 1250.75 → 1234.56 |
| 布尔值或 null | 如测试行为需要,可保留该值 |
不仅要注意 JSON 本身,还要注意屏幕截图中出现的 URL、开发人员工具标头和文件名。
在浏览器中试用
输入内容仅在浏览器中处理。请保留原始数据,确认结果无误后再保存或分享。
打开 JSON 脱敏工具