开发者指南
API 日志脱敏指南
API 日志有价值,是因为它保留了上下文;它有风险,也是因为它保留了上下文。分享到工单、公开 issue、聊天或文档前,请先缩小样本并移除敏感信息。
先移除认证材料
Access token、Refresh token、API key、Session cookie、签名 URL、Authorization header 和 webhook secret 都不应该出现在共享日志里。可以用 [REDACTED_TOKEN] 这类稳定占位符替换。
遮蔽客户和账号标识
邮箱、用户 ID、组织 ID、手机号、发票号和订单号都可能敏感。如果准确值不是排查所必需,用一致的假值替换,保留结构即可。
只保留相关请求和响应
过长日志会增加暴露风险,也会让排查更困难。保留失败请求、相关响应、时间范围和错误码,删除无关重试、调试 dump 和重复堆栈。
复查前先格式化结构化数据
先格式化 JSON、解码 URL 参数,再扫描敏感信息。压缩 payload、query string 和深层数组里更容易漏掉秘密值。
把最终版本当作公开内容检查
脱敏后再读一遍,搜索 token、secret、key、email、cookie、bearer、password、authorization 等关键词,再发送出去。
相关工具
使用 JSON Toolbox、URL Checker 和 Diff Checker 在本地检查脱敏样本。